網絡詐騙肆虐之下,香港證監會(SFC)於2026年7月9日發出通函(26EC35),要求互聯網經紀行及持牌虛擬資產交易平台停止以「一次性密碼」(OTP)作為客戶登入及裝置綁定的認證方式,改為採用具備防釣魚能力的認證方法。合規路徑以通行密鑰(Passkey)為主軸,而 YubiKey 一類的硬件安全金鑰,正是其中一個主要且獲官方點名的方案。[1][2]
詐騙威脅有多嚴重
證監會發函的背景,是涉及客戶登入資料被盜用的釣魚詐騙攻擊日趨嚴重。2025年,向香港網絡安全事故協調中心(HKCERT)匯報的保安事故中,釣魚詐騙攻擊便佔57%;同年香港錄得31,571宗科技罪案,損失總額高達63.2億港元,按年上升23.2%,其中網上詐騙案佔科技罪案總數逾87%。投資者帳戶一旦被盜用,損失往往涉及整個倉位,因此監管機構決定由認證這個「第一道防線」入手。[1]
證監會通函 26EC35 的要求
通函針對兩個高風險時刻:客戶登入互聯網交易帳戶,以及裝置綁定(客戶將新手機或電腦連結到帳戶)。兩者均須停用 OTP,改為防釣魚認證方法——證監會點名的合規選項包括通行密鑰(Passkey)與經加密綁定的裝置。[2]
時間表方面,大型互聯網經紀行須即時落實;其他經紀行及虛擬資產交易平台則須盡快實施,最遲於通函發出後12個月內(即2027年7月8日前)完成。證監會同時要求業界加強監測與監察,偵測可疑的登入、交易及提款活動,並即時通知客戶重要帳戶事件、適時應對黑客入侵——若因管控失效導致客戶損失,高級管理層須承擔責任。[1][2]
證監會中介機構部執行董事葉志衡表示:「保護客戶帳戶免受日益複雜的釣魚攻擊,需要結合預防、偵測、應對與教育的整體措施。持牌機構應以穩健的認證方案強化第一道防線。」[2]
為何 OTP 不再可靠
OTP(以 SMS 短訊或電郵發送的一次性驗證碼)看似安全,但本質上仍然屬於「共享秘密」——即服務商與用戶雙方都知道、都可驗證的一組資料。任何共享的秘密,都可以被偷取、攔截或透過社交工程騙走:釣魚網站可以誘騙用戶輸入驗證碼,詐騙者即時轉發到真實網站完成登入(即「中間人攻擊」);SIM 卡盜換亦可截取 SMS 驗證碼。近年 AI 工具更令釣魚攻擊門檻大幅下降,非技術背景的騙徒也能在數分鐘內製作逼真的偽冒登入頁。[8]
Passkey:防釣魚認證的主流方案
Passkey 是建基於 FIDO2/WebAuthn 標準的數碼認證憑證,已獲 Apple、Google、Microsoft 等主流平台原生支援。它的核心是公開金鑰加密:註冊時,認證器(裝置或硬件金鑰)為每個服務產生一組獨一無二的公私鑰匙對——私鑰鎖在安全晶片內,公鑰交給服務商;登入時,服務商發出隨機挑戰,認證器以私鑰簽名,用戶只需以 Face ID、指紋、PIN 或觸碰金鑰完成驗證。[8]
由於簽名密碼學綁定服務商的域名,即使用戶誤入偽冒網站,認證器亦只會為真實域名簽名——偽冒網站永遠無法取得有效簽名,釣魚攻擊因此從根上失效。整個過程沒有任何秘密離開裝置,騙徒無從偷取或重放。[8]
硬件安全金鑰:其中一個主要方案
Passkey 可以存放於不同載體:手機內建認證器(Face ID/指紋)、雲端同步的密碼管理器,以及硬件安全金鑰。硬件金鑰(例如 YubiKey)是獨立於手機與電腦的實體裝置,私鑰隔離於硬件安全晶片,免受主機惡意軟件感染,亦不會被雲端同步,因此提供最高等級的保障。[8]
YubiKey 是市場上最廣為人知的硬件安全金鑰,外觀如同一枚小型 USB 裝置(部分型號支援 NFC),支援 FIDO2/WebAuthn、FIDO U2F、PIV 智能卡等多種協議。證監會通函並未指定品牌,但盈透證券(IB)的官方教學頁面明確點名「專用實體安全密鑰(FIDO2 認證,例如 YubiKey、Google Titan、Token2 等)」——YubiKey 因而成為香港券商合規部署中最常被提及的硬件方案。[4][8]
香港業界採用情況
通函發出後,大型券商已火速行動,多間平台已公布支援 Passkey 或硬件金鑰:
盈透證券(IB):因應證監會要求,對所有客戶帳戶推行 Passkey 認證,並設定2026年8月31日死線——未啟動 Passkey 的帳戶將被限制,只可平倉及提款,不能開立新倉位或建立新提款指示。IB 官方教學頁列明,用戶可在支援雲端的流動裝置或專用實體安全密鑰(FIDO2 認證,例如 YubiKey、Google Titan、Token2 等)上啟動及儲存 Passkey。[3][4]
富途證券(Futu HK):已推出 Passkey 功能,支援 Face ID/指紋/螢幕鎖登入,亦支援綁定 USB 或 NFC 實體安全金鑰(需自行購買),並可配合 Google Password Manager、1Password 等第三方密碼管理器。[5]
HashKey Exchange:支援以 Passkey 進行兩步驗證,登入及提款等敏感操作均可使用;官方說明明確列出可建立於 FIDO2 相容的 USB 安全金鑰(又稱 U2F 金鑰)之上。[6]
OSL:官方 2FA 指南提供兩種方法——Authenticator App(推薦)與 YubiKey 硬件安全金鑰(Settings > Security > YubiKey > Add),屬最早支援 YubiKey 直接綁定的香港持牌平台之一;惟 OSL 現階段採用的是 YubiKey OTP 模式,未見 Passkey 選項。[7]
如何開始使用
對投資者而言,最簡單的起點是使用手機內建的 Passkey(Face ID/指紋),再視乎需要添置硬件金鑰作為高保障方案:於券商或虛擬資產平台的「安全設定」中,選擇建立 Passkey,跟隨指示以生物辨識或硬件金鑰完成登記。若選用 YubiKey,建議同時註冊兩把(一把常用、一把備用),妥善保管備用金鑰,避免遺失後無法登入。[4][6]
香港投資者及用家可以經由 Yubico 產品在香港的授權增值分銷商 NetMon 的 Carousell 網站網購全新 YubiKey。 [9]
局限與提醒
需要說明的是,FIDO2 防禦的是憑證盜竊——釣魚、憑證填充、認證過程中的中間人攻擊,以及密碼資料庫外洩。它不能阻止用戶裝置本身被植入惡意軟件,亦不能防止登入後的工作階段被騎劫,這些需要端點防護與工作階段管理配合。此外,若帳戶設有較弱的備用認證途徑(例如可經電話重置密碼),攻擊者仍可能循此途徑突破——因此全面移除弱認證方式,與引入強認證同樣重要。[8]
結語
從 OTP 到 Passkey,香港證監會的通函標誌着金融認證進入新階段:防釣魚不再是選項,而是合規要求。Passkey 已成為主流方案,而 YubiKey 等硬件安全金鑰則為追求最高保障的投資者提供實體級防護——登入不再靠「記住」與「接收」,而是靠「擁有」。隨着 2027年7月的合規死線逼近,可以預期更多券商與虛擬資產平台陸續加入 Passkey 行列。
參考資料
[1] 證監會 — 證監會要求互聯網經紀行及虛擬資產交易平台採用可防止仿冒詐騙的認證方法(新聞稿 26PR101)
[2] 證監會 — Circular to licensed corporations and SFC-licensed virtual asset service providers(通函 26EC35)
[3] Interactive Brokers HK — URGENT: Passkey Activation
[4] Interactive Brokers — 啟動通行密鑰(Passkey)教學(列出 YubiKey、Google Titan、Token2)
[5] 富途證券 — How to create and manage passkeys
[6] HashKey Exchange — What is Passkey?
[7] OSL — Account Security and Two-Factor Authentication (2FA) Setup Guide
[8] Yubico — FIDO2 Passwordless Authentication: The End of Credential Theft