新加坡 Singpass 推 Passkey 防釣魚 港台政府認證 App 安全大比拼

新加坡國家認證系統 Singpass 9月9日正式將 Passkey 功能擴展至 Android 用戶,利用加密密鑰綁定官方域名,從根源堵截釣魚詐騙。本文將深入剖析 Singpass 嘅防釣魚機制,並比較香港「智方便」與台灣「行動自然人憑證」嘅技術同應用,睇下三地政府數碼身份 App 點樣保障市民網絡安全。

新加坡 Singpass 推 Passkey 防釣魚 港台政府認證 App 安全大比拼
新加坡 Singpass 推 Passkey 防釣魚 港台政府認證 App 安全大比拼

隨住網絡釣魚詐騙日益猖獗,各地政府都積極提升數碼身份認證系統嘅保安級別。根據海峽時報(The Straits Times)9月9日嘅報導,新加坡國家認證系統 Singpass 正式將全新嘅「通行密鑰(Passkey)」功能擴展至 Android 用家,呢項功能最初只開放俾 Apple iPhone 用家使用。呢個新功能嘅主要目的,係將流動裝置變成數碼防盜鎖,確保用戶只會登入合法嘅政府或商業網站,從而有效堵截導致巨額損失嘅釣魚詐騙(Phishing scams)。

新加坡國家認證系統 Singpass 正式將全新嘅「通行密鑰(Passkey)」功能擴展至 Android 用家,呢項功能最初只開放俾 Apple iPhone 用家使用。
新加坡國家認證系統 Singpass 正式將全新嘅「通行密鑰(Passkey)」功能擴展至 Android 用家,呢項功能最初只開放俾 Apple iPhone 用家使用。

Singpass Passkey 運作原理與防釣魚機制

要了解新加坡政府科技局(GovTech Singapore)推出嘅 Passkey 有幾強大,首先要明白傳統密碼嘅漏洞。釣魚詐騙通常會製作外觀極之相似嘅假網站,呃用戶輸入帳號、密碼或者一次性密碼(OTP)。

Singpass 嘅 Passkey 採用咗獨特嘅加密密鑰配對技術。每一個同國家認證系統整合嘅網站,都會生成一對獨立嘅加密密鑰:一條私鑰儲存喺用戶嘅手機裡面,另一條公鑰就放喺 Singpass 嘅後端伺服器。當用戶嘗試登入網站時,Singpass 後端系統會核對裝置上嘅私鑰同系統登記嘅公鑰。

呢個機制最強嘅地方,係 Passkey 係「綁定域名(Domain-bound)」嘅。佢只會認可 Singpass 官方登入域名(例如 singpass.gov.sg),一旦用戶誤入任何外表相似嘅釣魚假網站,Passkey 就會自動拒絕啟動,完全無法被盜用或者喺假網站上運作。用家只需要喺 Singpass App 進行一次性註冊,之後每次登入只需要掃描面容或者指紋,連密碼或者 OTP 都唔使輸入,從根本上杜絕咗憑證被釣魚網站竊取嘅風險。未有設定生物認證嘅用家,都可以喺 App 內輸入六位數 PIN 碼解鎖。

港、台、星 三地政府數碼身份 App 大比拼

除咗新加坡,香港同台灣都有各自嘅政府數碼身份認證應用程式。我哋不妨將三地嘅 App 進行詳細比較,睇下佢哋喺防詐騙同無密碼登入方面嘅發展進程。

新加坡:Singpass

  • 核心技術:專屬 Passkey 結合域名綁定技術。
  • 防釣魚特色:明確將 Passkey 包裝為打擊釣魚嘅終極武器,利用 Singpass App 作為專屬憑證管理器,私鑰絕對唔離開用戶部手機。
  • 適用範圍:廣泛覆蓋新加坡政府服務以及大量私營機構(如銀行、電訊商)。

台灣:行動自然人憑證(TW FidO)

  • 核心技術:台灣內政單位發行嘅 TW FidO 系統,早於 2020 年已經開始部署,採用國際 FIDO2 / WebAuthn 開放標準,呢個正正就係 Passkey 嘅底層技術。
  • 防釣魚特色:基於 FIDO 標準,憑證同樣係同網站域名綁定,具備先天嘅防釣魚能力。民眾唔再需要攜帶實體卡片同讀卡機,直接透過手機生物辨識進行公私鑰加密驗證。
  • 適用範圍:主要應用於報稅、政府入口網、MyData(個人化資料自主運用)以及部分金融業服務。台灣喺無密碼登入嘅推廣上,起步其實相當早。
台灣:行動自然人憑證(TW FidO)
台灣:行動自然人憑證(TW FidO)

香港:智方便(iAM Smart)

  • 核心技術:由數碼政策辦公室(Digital Policy Office)開發,主要提供統一嘅數碼身份認證界面。
  • 防釣魚特色:目前「智方便」主要依賴 App 內掃描 QR Code 或者生物認證授權登入。雖然官方尚未好似新加坡咁高調推出專屬品牌嘅 Passkey 標籤,但利用 QR Code 掃描或者 App 內確認嘅機制,其實已經避免咗用戶直接喺瀏覽器輸入密碼俾假網站嘅風險。
  • 適用範圍:涵蓋超過 270 項公營機構同政府服務,例如換車牌、交稅、甚至係大學校園嘅無密碼登入。隨著國際 FIDO 標準普及,香港金融界同政府服務亦正逐步引入更多無密碼驗證標準。
香港:智方便(iAM Smart)
香港:智方便(iAM Smart)

Passkey 與傳統認證方式嘅分別

為咗等大家更清晰 Passkey 嘅優勢,以下整理咗佢同傳統密碼及 OTP 嘅分別:

  • 傳統密碼:用家需要記住複雜嘅字串,而且好容易喺唔同網站重用同一組密碼。一旦某個網站資料庫外洩,黑客就可以用「撞庫(Credential Stuffing)」方式登入用家嘅其他帳戶。
  • 一次性密碼(OTP):通常透過 SMS 或者電郵發送。雖然多咗一重保障,但依然有機會被 SIM 卡劫持(SIM Swap)或者釣魚網站呃用戶交出 OTP 碼。
  • Passkey(通行密鑰):完全無需記憶密碼。私鑰儲存喺裝置嘅安全晶片內,無法被匯出或者分享。加上域名綁定特性,即使黑客製作咗個一模一樣嘅假網站,Passkey 都唔會作出任何回應,係目前業界公認最安全嘅身份驗證方式。

總結

網絡保安係一個持續發展嘅領域,新加坡政府科技局(GovTech Singapore)將 Singpass Passkey 擴展至 Android 平台,標誌住國家級防釣魚措施進一步普及。台灣憑藉早年佈局嘅 FIDO 標準,已經喺無密碼驗證領域站穩陣腳;而香港嘅「智方便」亦都透過加密授權機制,為市民提供便捷且安全嘅數碼生活體驗。三地政府都積極利用流動裝置嘅硬體安全特性,逐步淘汰容易被盜用嘅傳統密碼。對於一般用家嚟講,善用政府提供嘅官方認證 App,並保持作業系統更新,已經係保障個人數碼資產最有效嘅防線。