香港证监会强制升级认证标准,虚拟资产交易安全进入新阶段

7月9日,香港证券及期货事务监察委员会向行业发出明确指令:虚拟资产交易平台及互联网经纪行必须尽快淘汰现有的短信一次性密码验证方式。这项新规并非简单建议,而是带有明确时间表的强制要求,旨在从根本上遏制日益猖獗的仿冒诈骗和账户盗用风险。

为何要淘汰短信验证码?

证监会指出,依赖短信或基于应用程序生成的一次性密码进行登录和设备绑定,已被证明存在显著安全漏洞。这类方法容易受到中间人攻击、SIM卡交换欺诈等手法的侵害,使得用户资产面临不必要的风险。

监管机构认为,行业目前已有更成熟、强度更高的替代方案。这些方案能够提供更可靠的保护,防止用户被诱导至虚假网站或应用程序并泄露凭证。

新认证方案与实施时间表

通函明确推荐采用“通行密钥”或“设备绑定”等防仿冒诈骗认证技术。通行密钥通常基于公钥加密,无需用户记忆密码,且能验证登录请求是否来自真正的服务平台域名,有效抵御钓鱼攻击。

  • 所有机构:必须在通函发出之日起12个月内完成认证方式的升级改造。
  • 大型互联网经纪行:被要求立即采取行动,率先部署新的认证方法。

超越预防:全面的监控与响应体系

除了升级登录环节的防御,证监会还要求平台建立立体的安全运营体系。这不仅仅是预防,更强调事中侦测与事后响应。

平台需要部署有效的监控措施,以便实时侦测可疑的登录尝试、异常交易模式以及资金提取活动。一旦发现高风险操作,必须及时通知受影响客户,并具备快速应对黑客入侵事件的能力。

此外,持续的用户教育也被列为重点。平台有责任定期向客户警示新型的仿冒诈骗手法及其他网络安全威胁,帮助用户提升自我防护意识。

此举标志着香港在虚拟资产监管精细化方面又迈出关键一步,将安全合规的重心从事后处罚转向事前风控与过程管理,为投资者营造更可信的交易环境。