
رمز عبور سالها دروازه ورود ما به خدمات دیجیتال بوده است؛ از ایمیل و شبکههای اجتماعی تا همراهبانک و اینترنتبانک. اما همین ابزار آشنا، امروز به یکی از ضعیفترین حلقههای امنیت تبدیل شده است. کاربران رمزهای ساده انتخاب میکنند، رمزها را در چند سرویس تکرار میکنند، آنها را در پیامرسانها ذخیره میکنند یا در صفحات جعلی وارد میکنند. از طرف دیگر، کلاهبرداران هم با فیشینگ، بدافزار، مهندسی اجتماعی و سرقت اطلاعات، مدام به دنبال دسترسی به همین رمزها هستند.
به همین دلیل، آینده احراز هویت در بانکداری بهتدریج از «چیزی که میدانید» به سمت ترکیبی از «چیزی که دارید» و «چیزی که هستید» حرکت میکند. یعنی به جای اتکا به رمز عبور، سیستمها تلاش میکنند با استفاده از دستگاه شخصی، چهره، اثر انگشت، صدا، الگوی رفتاری و رمزنگاری، مطمئن شوند فردی که وارد حساب میشود واقعاً همان صاحب حساب است.
بانکداری بدون رمز عبور به معنای حذف کامل امنیت نیست؛ برعکس، تلاشی است برای ساختن امنیتی سادهتر، سریعتر و مقاومتر در برابر فریب.
چرا رمز عبور دیگر کافی نیست؟
رمز عبور یک مشکل بنیادی دارد: قابل دانستن، قابل حدس زدن، قابل سرقت و قابل تکرار است. اگر کاربری رمز خود را در یک سایت جعلی وارد کند، مهاجم میتواند همان رمز را جای دیگری امتحان کند. اگر رمز در یک سامانه دیگر افشا شود و کاربر آن را در سرویس بانکی یا ایمیل خود هم استفاده کرده باشد، خطر چند برابر میشود.
از سوی دیگر، هرچه رمزها پیچیدهتر میشوند، به خاطر سپردن آنها سختتر میشود. کاربران برای راحتی، دوباره به رمزهای ساده یا تکراری برمیگردند. اینجا همان نقطهای است که امنیت و تجربه کاربری در برابر هم قرار میگیرند. بانکداری بدون رمز عبور تلاش میکند این دو را به هم نزدیک کند: ورود آسانتر، اما با امنیت بالاتر.
بانکداری بدون رمز عبور یعنی چه؟
بانکداری بدون رمز عبور یعنی کاربر برای ورود یا تأیید عملیات بانکی، الزاماً رمز ثابت سنتی وارد نکند. در عوض، احراز هویت میتواند با اثر انگشت، تشخیص چهره، تشخیص صدا، PIN دستگاه، کلید امنیتی، رمز یکبارمصرف، امضای دیجیتال یا ترکیبی از این روشها انجام شود.
در مدلهای جدیدتر، کار اصلی فقط تشخیص چهره یا اثر انگشت نیست؛ پشت صحنه، رمزنگاری نقش اصلی را بازی میکند. در فناوریهایی مثل Passkey، یک کلید خصوصی روی دستگاه کاربر نگهداری میشود و یک کلید عمومی در اختیار سرویس قرار میگیرد. هنگام ورود، سرویس یک چالش رمزنگاری ارسال میکند و دستگاه کاربر با کلید خصوصی آن را امضا میکند. کاربر برای آزاد کردن این کلید خصوصی، قفل دستگاه را با چهره، اثر انگشت، PIN یا الگو باز میکند.
بنابراین، اثر انگشت یا چهره بهتنهایی «رمز» نیست؛ بیشتر نقش کلید باز کردن قفل دستگاه را دارد. این تفاوت مهمی است، چون در طراحی درست، داده بیومتریک نباید مثل یک رمز عبور در سرور ذخیره و جابهجا شود.
چهره، اثر انگشت و صدا چه نقشی دارند؟
اثر انگشت، تشخیص چهره و تشخیص صدا، سه شکل رایج احراز هویت بیومتریک هستند. مزیت اصلی آنها راحتی است. کاربر مجبور نیست رمز پیچیدهای را حفظ کند یا هر بار چیزی تایپ کند. کافی است انگشت خود را روی حسگر بگذارد، به دوربین نگاه کند یا در برخی سرویسها، با صدای خود هویت را تأیید کند.
اثر انگشت معمولاً برای ورود سریع به اپلیکیشنها و تأیید برخی عملیات استفاده میشود. تشخیص چهره در گوشیهای جدید و فرایندهای احراز هویت غیرحضوری نقش مهمی دارد. تشخیص صدا نیز میتواند در مرکز تماس یا خدمات تلفنی بهعنوان یکی از لایههای شناسایی مشتری به کار رود.
اما بیومتریک باید با احتیاط استفاده شود. برخلاف رمز عبور، اثر انگشت و چهره را نمیتوان بهسادگی تغییر داد. اگر یک رمز لو برود، میتوان آن را عوض کرد؛ اما اگر داده بیومتریک به شکل ناامن ذخیره شود و آسیب ببیند، پیامد آن جدیتر است. به همین دلیل، امنیت این دادهها، ذخیرهسازی محلی، رمزنگاری و کنترل دسترسی اهمیت حیاتی دارد.
احراز هویت فقط یک لایه نیست
آینده امنیت بانکی، فقط تشخیص چهره یا اثر انگشت نیست؛ آینده، احراز هویت چندلایه و هوشمند است. یعنی بانک ممکن است برای عملیات عادی، ورود سادهتری فراهم کند؛ اما برای تراکنشهای حساس، مبلغ بالا، دستگاه جدید، موقعیت غیرمعمول یا رفتار مشکوک، لایههای بیشتری درخواست کند.
برای مثال، مشاهده مانده حساب ممکن است با ورود بیومتریک انجام شود، اما انتقال مبلغ بالا نیاز به تأیید اضافه، رمز پویا، امضای دیجیتال یا احراز هویت تکمیلی داشته باشد. این رویکرد را میتوان احراز هویت مبتنی بر ریسک دانست؛ یعنی سطح امنیت متناسب با حساسیت عملیات تغییر میکند.
در چنین مدلی، امنیت برای همه فعالیتها یکسان و آزاردهنده نیست. کارهای ساده سریع انجام میشوند و کارهای حساس با دقت بیشتری بررسی میشوند.
مزیت اول؛ کاهش خطر فیشینگ
یکی از مهمترین مزایای بانکداری بدون رمز عبور، کاهش ریسک فیشینگ است. در فیشینگ سنتی، مهاجم کاربر را به صفحه جعلی میبرد و از او میخواهد رمز خود را وارد کند. اما در مدلهای گذرواژهگریز مبتنی بر کلیدهای رمزنگاری، چیزی به نام رمز قابل تایپ و قابل سرقت وجود ندارد.
در Passkey، کلید خصوصی روی دستگاه کاربر میماند و برای همان سرویس مشخص کار میکند. اگر کاربر وارد سایت جعلی شود، احراز هویت معتبر انجام نمیشود، چون کلید به دامنه واقعی سرویس وابسته است. این ویژگی باعث میشود حملات مبتنی بر سرقت رمز، سختتر و کماثرتر شوند.
البته این به معنای پایان همه کلاهبرداریها نیست. مهاجمان میتوانند از مهندسی اجتماعی، بدافزار، جعل تماس، لینکهای فریبنده یا فیشینگ هوشمند استفاده کنند. اما حذف رمزهای قابل سرقت، سطح امنیت را بالاتر میبرد.
مزیت دوم؛ تجربه کاربری سادهتر
کاربرانی که از خدمات دیجیتال بانکی استفاده میکنند، انتظار دارند ورود و انجام عملیات سریع، روان و قابل اعتماد باشد. وارد کردن رمزهای طولانی، فراموش کردن رمز، بازیابی مکرر حساب یا دریافت خطاهای ورود، تجربه کاربر را دشوار میکند.
احراز هویت بیومتریک و گذرواژهگریز میتواند این مسیر را کوتاهتر کند. ورود با اثر انگشت یا چهره، برای بسیاری از کاربران طبیعیتر و سریعتر از تایپ رمز است. این موضوع بهویژه برای خدمات بانکی پرتکرار اهمیت دارد؛ چون کاربر ممکن است چند بار در هفته یا حتی چند بار در روز به حساب خود سر بزند.
در بانکداری دیجیتال، سرعت به تنهایی کافی نیست؛ اما وقتی سرعت با امنیت همراه شود، تجربه کاربر به شکل معناداری بهتر میشود.
ریسکهای احراز هویت بیومتریک
با وجود مزایا، احراز هویت بیومتریک بدون ریسک نیست. نخستین ریسک، جعل یا حمله نمایشی است؛ یعنی تلاش برای فریب سیستم با عکس، ویدئو، ماسک، صدای ضبطشده یا نمونه مصنوعی. به همین دلیل، سامانههای جدی باید از فناوریهایی مانند تشخیص زنده بودن یا Presentation Attack Detection استفاده کنند؛ یعنی سیستم باید تا حدی تشخیص دهد که کاربر واقعی و حاضر است، نه یک تصویر یا صدای جعلی.
ریسک دوم، خطای سیستم است. ممکن است چهره کاربر به دلیل نور کم، تغییر چهره، ماسک، عینک، افزایش سن یا کیفیت دوربین درست تشخیص داده نشود. ممکن است اثر انگشت به دلیل آسیب، رطوبت یا مشکل حسگر شناسایی نشود. بنابراین باید همیشه مسیر جایگزین امن وجود داشته باشد.
ریسک سوم، حریم خصوصی است. کاربران باید بدانند داده بیومتریک چگونه استفاده میشود، کجا نگهداری میشود و چه کسی به آن دسترسی دارد. اعتماد به بانکداری بدون رمز عبور زمانی شکل میگیرد که کاربر احساس کند امنیت با احترام به حریم خصوصی همراه است.
نقش صدا در آینده بانکداری
تشخیص صدا میتواند در خدمات تلفنی و مرکز تماس نقش مهمی داشته باشد. به جای پرسیدن چند سؤال تکراری یا اتکا به اطلاعاتی که ممکن است در اختیار دیگران هم باشد، سیستم میتواند الگوی صوتی مشتری را بررسی کند. این روش برای کاهش زمان احراز هویت و افزایش امنیت تماسها جذاب است.
اما صدا، بهخصوص با پیشرفت هوش مصنوعی، ریسکهای تازهای هم دارد. جعل صدای افراد با نمونههای صوتی کوتاه، امروز جدیتر از گذشته شده است. بنابراین احراز هویت صوتی نباید تنها لایه امنیتی باشد. بهتر است در کنار تحلیل رفتار تماس، اطلاعات حساب، تأییدهای تکمیلی و کنترلهای ضدتقلب استفاده شود.
در آینده، بانکها احتمالاً از صدا بیشتر استفاده خواهند کرد، اما نه بهعنوان تنها معیار شناسایی؛ بلکه بهعنوان یک سیگنال در کنار سیگنالهای دیگر.
بانکداری بدون رمز عبور در خدمات دیجیتال بانکها
بانکداری دیجیتال به احراز هویت امن و ساده نیاز دارد. افتتاح حساب غیرحضوری، فعالسازی خدمات، درخواست وام آنلاین، مدیریت کارت، انتقال وجه و مشاهده اطلاعات مالی، همگی به این پرسش وابستهاند: از کجا مطمئن شویم فرد پشت گوشی همان صاحب حساب است؟
در بانک ایرانزمین، توسعه خدمات دیجیتال و پلتفرمهایی مانند فراز بانک نشان میدهد مسیر بانکداری به سمت تجربه غیرحضوری، سریعتر و کاربرمحورتر حرکت کرده است. وقتی کاربر میتواند احراز هویت آنلاین انجام دهد، حساب را فعال کند و خدمات بانکی را از مسیر دیجیتال دنبال کند، کیفیت احراز هویت به یکی از ستونهای اصلی اعتماد تبدیل میشود.
در چنین فضایی، استفاده از بیومتریک، رمزنگاری، کنترل دستگاه، رمز پویا و تحلیل رفتار میتواند تجربه بانکی را هم امنتر کند و هم سادهتر.
آیا رمز عبور کاملاً حذف میشود؟
احتمالاً رمز عبور بهزودی بهطور کامل از همه خدمات حذف نمیشود. بسیاری از سامانهها، کاربران، دستگاهها و مقررات هنوز با رمزهای سنتی کار میکنند. علاوه بر این، همیشه باید مسیرهای بازیابی حساب، دسترسی اضطراری و روشهای جایگزین وجود داشته باشد.
اما روند کلی روشن است: رمز عبور دیگر نباید تنها و اصلیترین ابزار امنیت باشد. آینده، ترکیبی از Passkey، احراز هویت بیومتریک، دستگاه مورد اعتماد، رمزنگاری، احراز هویت چندعاملی و تحلیل ریسک است. در این مدل، رمز عبور یا حذف میشود یا به نقش پشتیبان و محدودتری میرسد.
کاربران چه نکاتی را باید رعایت کنند؟
حتی در بانکداری بدون رمز عبور، نقش کاربر مهم است. گوشی باید قفل امن داشته باشد. سیستمعامل و اپلیکیشنهای بانکی باید بهروز باشند. داده بیومتریک فقط باید در مسیرهای رسمی و معتبر فعال شود. اگر گوشی گم شد یا به سرقت رفت، کاربر باید سریع سیمکارت و دسترسیهای بانکی را مدیریت کند.
همچنین نباید تصور کرد چون ورود با چهره یا اثر انگشت انجام میشود، دیگر هیچ خطری وجود ندارد. لینکهای جعلی، بدافزار، تماسهای کلاهبرداری و فیشینگ هوشمند همچنان تهدید هستند. کاربر باید خدمات بانکی را فقط از اپلیکیشن رسمی، سایت رسمی یا مسیرهای اعلامشده بانک دنبال کند.
برای مشتریان بانک ایرانزمین، استفاده از کانالهای رسمی بانک، همراهبانک، اینترنتبانک، فراز بانک، شعب و مرکز ارتباط با مشتریان، مطمئنترین مسیر برای فعالسازی و پیگیری خدمات دیجیتال است.
آینده بیرمز، اما نه بیامنیت
بانکداری بدون رمز عبور، آیندهای است که در آن کاربر کمتر رمز تایپ میکند، اما لایههای امنیتی بیشتری پشت صحنه فعالاند. چهره، صدا و اثر انگشت میتوانند تجربه ورود را سادهتر کنند، اما امنیت واقعی زمانی شکل میگیرد که این روشها با رمزنگاری، احراز هویت چندعاملی، تشخیص زنده بودن، کنترل دستگاه و تحلیل رفتار ترکیب شوند.
رمز عبور در حال از دست دادن جایگاه مرکزی خود است، چون در برابر فیشینگ، تکرار، سرقت و فراموشی آسیبپذیر است. اما جایگزین آن فقط یک عکس چهره یا یک اثر انگشت نیست؛ جایگزین واقعی، معماری تازهای از اعتماد دیجیتال است.
در بانکداری آینده، مشتری انتظار دارد هم سریع وارد حساب شود و هم مطمئن باشد اطلاعات و پول او محافظت میشود. بانکداری بدون رمز عبور اگر درست طراحی و اجرا شود، میتواند هر دو انتظار را پاسخ دهد: تجربهای سادهتر برای کاربر و امنیتی قویتر برای تراکنشها.