Re: [情報] 麻布記帳通過ISO/IEC27701驗證
※ 引述《temu2015 (TEMU2015)》之銘言:
: 在您閱讀本文之前,提醒您!
: 1. 此文轉載自麻布記帳部落格,並非新聞。本人與麻布記帳毫無關係。
: 2. 在使用APP前請審慎閱讀相關條款,並依自身風險承受能力決定是否提供網銀帳密
: 3. 麻布記帳使用代理同步而非使用API讀取您的帳務資料(亦即沒有正式合作關係)
: 當使用者輸入帳號同步時,麻布即以使用者合法代理人身分登入使用者網銀
: 此同步方式於2019/07經金管會確認並無金融監理問題(工商時報)
: 4. 麻布記帳目前每週會免費自動同步一次
: 5. 刪除麻布記帳APP不會解除已設定之自動同步,亦不會退出麻布記帳會員
: 麻布記帳仍會因您原有的設定進行同步,您可能會收到網銀登入通知
: 若超過14日未登入麻布APP即會解除所有自動同步
: 6. ISO認證費用由驗證商向受測者商收取且可自選認證系統,請自行評估可信程度。
T大這篇文 相信是來自於我之前在Android_app版對麻布的抱怨而來
當時我有說會向金管會陳情
這幾天陸續收到了回覆
以下摘要說明一下 (括號內文字的是我個人看法)
金管會:
1.麻布需要遵守的是自律規範和open API作業規範
2.金管會並非麻布的主管機關(麻布也證實此事),金管會只管金融機構
----
一、按銀行與第三方服務提供者合作辦理開放銀行業務,應依「中華民國銀行公會會員銀行與第三方服務提供者合作之自律規範」及「金融機構與第三方服務提供者辦理開放應用程式介面(OPEN API)業務安全控管作業規範」等相關規範辦理。
二、經查麻布記帳非屬本局所轄金融機構,關於陳情內容指陳使用玉山商業銀行、中國信託商業銀行及台新國際商業銀行等3家銀行之網路銀行帳號登入麻布記帳(Moneybook)APP所涉資訊安全相關疑義,因涉銀行實務作業及事實釐清,本局已請案關銀行查明後向您說明。
----
https://www.fisc.com.tw/tc/download/OPEN%20API%20RULE.pdf
玉山銀行:
與麻布有合作,但只合作open API第一階段
代理登入的部分並未合作
中信銀行:
與麻布並無合作
台新銀行:
與麻布並無合作
以上三家銀行都說,不建議客戶提供帳密給第三方業者,如果有疑慮請自行更換密碼
(但似乎也不禁止,銀行也不會刻意用技術阻擋麻布來存取)
(銀行也不打算像元富證券負面表列麻布的狀況 可能不想得罪人)
麻布記帳:
open API是金管會委由財金資訊公司管理
(個人認為像證交所的感覺 證交所的各種規章 性質上不是行政命令 但又有實質規範意義)open API第一階段部分: 目前只有部分銀行有合作
關於合法性的部分 並無正式函文 但在某個未公告的會議紀錄裡面有說合法
open API 的作法 是由各家銀行提供給財金公司為窗口
但是麻布還是要個別取得銀行的授權 才能透過財金公司來使用這些open API
open API第二階段部分:
麻布說有法規,但未公告,麻布有滿足法規的要求
(應該也是財金公司的XX規範那種)
(以上只能說是合法 畢竟我也找不到任何法規說"不得XXX"但是麻布確有做的行為)
但目前沒有正式洽談合作成功的案例,所以趴存款和信用卡的授權依據 還是使用者條款
麻布沒有用儲存的資料作其他用途
麻布帳號14天未登入 會自動關閉同步
一年沒登入會刪除帳號
還有我對麻布的QA 但沒有共識:
依照使用者條款我授權麻布代理登入
我的認知是 使用APP的當下去趴資料 並沒有同意無限期授權代理的意思
麻布亦沒有明確 讓使用者撤銷代理的機制
我授權麻布代理 但麻布APP只做為UI呈現用
真正發動網銀登入的是GCP和麻布另外的service
這部分算是麻布二次授權給GCP代理登入嗎? 法律上允許嗎?
我建議麻布改善的方向:
1.GCP自動登入前,可以考慮email簡訊發給使用者
(如果你APP沒刪除 應該會看到同步紀錄)
2.GCP的海外IP 應和銀河洽談設成白名單 而非叫使用者忽略
如果使用者一直忽略海外IP的警告 可能真的被攻擊時無法即時發現
3.使用者條款中 代理登入的部分應該可用紅字highlight提醒使用者
4.對於要刪除個資的部分 UI應該做的更明顯
5.客服回信應該快一點
另外,麻布相關的葉佩雯 就真的只是文字遊戲
所謂"支援"20幾家銀行 可能只是單方面可以趴資料 並未取得銀行合作
符合open api標準 其實只有第一階段
結論(應該大家都不意外)
1.麻布沒有違法
2.主要的功能都是來自使用者授權
以上
感謝
金管會銀行局
玉山高小姐
中信小姐
台新先生
麻布馮小姐
如果我的文章有錯誤傳達你們告知我的訊息
請通知我更正
--
真的一直跳美國IP登入警告很阿雜
銀行的登入通知email夠多了,同步1次都會1排,麻布不要再加了
謝謝分享,可見於我為麻布辯護沒有違法這部分是沒有問題
的,然而風險還是要由使用者自行負擔。麻布社團的小編有
看到上篇,說法是有API就不能留帳密,但麻布沒API合作就
不受上開限制。
GCP是相對安全的 問題我覺得在銀行端吧
GCP只是提供一台Server給麻布的概念 麻布APP的主體就是GCP
你先去弄懂server-client的架構 這篇我看得不太懂
為啥要授權給GCP啊? 你又不是跟GCP買雲端 GCP沒必要取得
你的授權啊 從頭到尾就是授權給麻布 麻布的Server在GCP上
因為去網銀登入帳密的是GCP 但是GCP應該是很多APP都可以用的 沒辦法保證是麻布登入
理解應該是這樣 至於海外登入的問題 應該要請銀行端口
限定指定IP才能海外連線 並將麻布在GCP的固定IP設為白名單
或者跳出由麻布代理登入的警告字樣
這在資訊安全上能做 且非常非常簡單 防火牆一行設定的事情
看到你這推文我才想到 麻布有跟我說 GCP提供的是浮動IP
※ 編輯: CCWck (60.244.123.129 臺灣), 03/08/2022 13:02:07銀行為何要幫忙設定成白名單,又沒合作
為什麼會很多app都能使用gcp?
先去搞懂什麼是GCP...
白名單很難,"萬一"麻布自己出問題怎麼辦?
GCP可以要求固定IP啊,要錢而已。
也有台灣的伺服器可以用,用國外的就是圖便宜吧。
都敢給帳密了,還擔心這些...
有說是台灣機房 被認成國外 IP 只是因為 IP 地理本來
就是不準的 有的把 Google 的 IP 都當成美國的
補充官方貼文 https://bit.ly/3Kstm4C
28/bank-ip/
至於為什麼不固定 最大原因應該是怕被銀行鎖啦 XDD
1. GCP(VM) 類似大樓提供不同辦公室, 可以選自己門牌(ip
)或由大樓分配, 但不代表別的住戶可以共用自己的辦公室
2. 鎖IP也不是好辦法, 因為電信商是可以收回更換的還有
外洩因素, 最終還是密鑰(token)交換API 最佳解
先去搞懂GCP怎麼運作吧XDD,,可以消除你的一些疑問
基本上銀行就是不建議使用 但也沒禁止使用麻布
你用了 帳密給麻布代登入 是你自己的行為出事銀行不負責
而麻布也沒有受任何主管機關管理規範 出事了也不用負責
就看使用者願不願意自己承擔風險換便利
爆
[情報] 烏克蘭安全局提供網路駭客支援平台烏克蘭安全局開設了一個平台, 歡迎各國網路使用者一起提供軍事資訊與他們並肩作戰。 大家如果有相關資訊,可以想辦法透過此平台參加者這場戰爭唷! 澄清一下:烏克蘭安全局招募的義軍是那種能鑽俄羅斯網路安全漏洞的駭客81
[問卦] 真的有人有三個以上的銀行帳戶嗎?一般來說一個薪轉 一個儲蓄 一個日常使用 三個銀行帳戶就很夠用了 卡片也不用拿一堆 但小弟聽到同事說他有五個帳戶 原本以為是錢多到沒地方放的60
[閒聊] 將來銀行試營運因為朋友的引薦,上禮拜加入試營運的行列, 剛剛已經收到開戶成功的簡訊了。 目前只能大概聊一下: 1. APP目前只有測試版,沒有公開下載26
[問卦] 玉山銀行正妹多?剛跑去銀行辦點事情然後順便看一下有沒有正的 可是每個人都掃過一遍最多只有普妹等級而已 不少看起來還是學生樣的 傳聞玉山正妹多我是沒什麼感覺 到底怎麼會有這個傳說出現?4
[問題] 請問有第三方的 收LINE訊息的軟體前天才知道 LINE LITE 下個月就不能用了 因為 很多原因,現在還是用LITE版 雖然有另一隻備用手機 有登入非LITE 的LINE 不過只用來偶爾同步一下訊息, 或有時手機放公司忘了帶回家 開來備用18
[閒聊] 發票存摺內建Pi錢包/ICP提供票券服務如題 繼Hami Pay、樂天銀行之後 發票存摺也要內建Pi錢包了 Pi錢包真的很認真找人合作 (發票存摺也是,Pi錢包和麻布記帳的發票紀錄是發票存摺做的) 不過我覺得有Pi的人大概就不會從發票存摺開條碼吧4
[問卦] 開放銀行可以幹嘛哇想問一下 剛滑YT滑到說 開放銀行就是銀行在經過客戶同意 把資料給第三方 創造量身定做的金融服務1
Re: [問卦] 為什麼銀行業沒有刑罰?要追訴刑罰的時候 你必須搞清楚是誰犯錯 以元大統一三竹事件來看 綜合各家媒體報導看來 將資料外洩的人