让我们在给你打电话时更清楚,以保护你免受欺诈
Monzo 的一项新功能允许客户在应用内验证来电是否确实来自银行,这引发了关于如何保护人们免受电话欺诈的更广泛讨论。评论者原则上喜欢这个想法,但认为它只有在用户知道并记得检查应用时才有效,并表示银行应该避免给客户打电话,改用安全的应用内聊天或基于应用的通话,并统一规则:不要对先联系你的人提出的请求采取行动。这个讨论串进一步扩展到对银行相互矛盾的安全做法、对不太熟悉技术或年长客户的支持困难,以及对更强监管和围绕双向认证与欺诈责任的更清晰规范的呼吁。
对 Monzo 来电验证功能的感知收益与局限
- 许多人认为,应用内“我们正在和你通话”指示器是防范电话诈骗的一个有用额外因素。
- 也有人担心,这主要是把责任转移给客户,尤其是在银行本就试图把欺诈风险外包给客户的司法辖区里。
- 只有当客户知道它的存在并且每次都检查时,它才有帮助;人们很少接到银行电话,所以习惯可能永远无法形成。
- 如果通话期间移动数据不可用(没有 VoLTE、没有 Wi‑Fi),或者用户没有安装或没有打开应用,它就会失效。
可用性与 UX 方面的担忧
- 一些评论者认为这种 UX 很别扭:在接听电话的同时还要在应用里认证,容易出错。
- 有人建议在通话期间在应用中显示一个持续、明显的横幅;也有人说“没有横幅”太隐晦,根本没用。
- 还有人担心把这个指示器藏在菜单里,会让大多数用户实际上根本看不见。
与其他方法的比较
- 其他银行已经在员工看到账户详情之前使用应用内确认提示,或者推送“这是我们吗?”通知。
- 有人提到 Wise 让用户自行选择关键词的方案,但在实践中会被滥用,因为人们会选带侮辱性的短语。
- 还有人提出:在应用内进行安全语音通话;根本不要给客户打电话;或者通过推送通知指示用户用官方号码回拨。
对银行安全实践的更广泛批评
- 许多银行用以下做法削弱了它们自己的反钓鱼宣传:
- 使用不熟悉的域名和 URL 缩短器。
- 在来电中索要安全信息。
- 明知告诉客户“绝不要分享这些”却仍要求一次性验证码。
- 评论者描述说,当客户拒绝在来电中分享敏感数据时,银行会冻结银行卡或账户,实际上是在惩罚安全行为。
欺诈经历与实用建议
- 有多位用户给出了复杂电话诈骗的详细例子:伪造来电显示、掌握交易细节、以及冒充警察或反欺诈热线的后续电话。
- 强烈共识的建议是:
- 将所有来电都视为不可信;挂断后用卡片或官方网站上的号码回拨。
- 与借记卡相比,优先使用信用卡以获得更好的消费者保护。
- 避免点击短信或邮件中的链接;不要信任远程访问请求。
其他安全想法
- 有人提出互相电话认证协议、音频通道“信标”、基于 FIDO2/Yubikey 的银行方案,以及更严格的转账限额/冷静期——通常也会指出这些方案更安全,但更难部署或使用。