香港证监会强制要求网上经纪商及虚拟资产交易平台采用防钓鱼认证方式

汇捷资讯监管合规关注「香港证监会强制要求网上经纪商及虚拟资产交易平台采用防钓鱼认证方式」。文中涉及SFC、香港、虚拟资产。主体名称、时间、金额、牌照和监管结果以正文为准,不另作推断。
背景概述
根据 黄金形态通APP 报道,香港证券及期货事务监察委员会(SFC)于2026年7月9日发布通函,要求网上经纪商及虚拟资产交易平台营运者(VATP)采用防钓鱼认证方式,以应对针对其客户的钓鱼攻击及账户接管事件。
SFC指出,鉴于一次性密码(OTP)存在的相关风险以及更强大认证替代方案的可用性,要求相关机构停止在客户登录及设备绑定中使用OTP。通行密钥(Passkeys)及绑定设备是更稳健、防钓鱼的认证方式示例。
关键要点
- SFC要求网上经纪商及VATP在客户登录及设备绑定环节采用防钓鱼认证方式,停止使用OTP。
- 相关措施须在通函发布后12个月内尽快实施,大型互联网经纪商预计应立即采用。
- 机构应实施有效的监控及监察措施,以侦测可疑登录、交易及提款活动,及时通知客户关键账户事件,并迅速应对黑客事件。
- 机构应定期提醒客户注意新兴钓鱼及其他网络安全风险。
- SFC明确高级管理层对实施适当控制以保护客户账户及资产负有最终责任,并对因控制失误导致的客户损失追究责任。
影响解读
该通函对香港网上经纪商及虚拟资产交易平台营运者的身份验证机制提出更高要求。停止使用OTP并转向通行密钥及绑定设备,将增加机构在技术升级及用户引导方面的投入,但有助于降低因钓鱼攻击导致的账户接管风险。
大型互联网经纪商被要求立即采用,可能面临更紧迫的合规时间表。高级管理层被明确问责,意味着机构需将客户账户安全纳入核心治理范畴,并建立更完善的监控、通知及应急响应流程。
关键对比:OTP与防钓鱼认证方式
| 对比维度 | 一次性密码(OTP) | 防钓鱼认证方式(如通行密钥、绑定设备) |
|---|---|---|
| 安全性 | 存在被钓鱼攻击截取的风险 | 更稳健,可有效抵御钓鱼攻击 |
| 用户体验 | 需手动输入,流程相对繁琐 | 通常更便捷,可减少输入步骤 |
| 监管要求 | SFC要求停止用于登录及设备绑定 | SFC要求采用,并设12个月实施期限 |
| 适用对象 | 网上经纪商及VATP客户 | 网上经纪商及VATP客户,大型互联网经纪商应立即采用 |
未来展望
随着SFC通函的发布,香港网上经纪商及虚拟资产交易平台预计将加快身份验证系统的升级改造,逐步淘汰OTP在登录及设备绑定中的使用。行业可能迎来更广泛的防钓鱼认证技术应用,如通行密钥及绑定设备。
同时,机构需在监控、客户通知及网络安全提醒方面投入更多资源,以符合SFC的期望。高级管理层的问责机制可能推动机构将网络安全提升至董事会层面,并促使行业形成更统一的客户账户保护标准。
编辑总结
SFC此次通函明确了网上经纪商及虚拟资产交易平台在客户认证方面的合规方向,即采用防钓鱼认证方式替代OTP,并设定了12个月的实施期限。该要求旨在应对日益增长的钓鱼攻击及账户接管风险,保护投资者账户及资产。
机构需在技术、流程及治理层面同步调整,高级管理层应切实承担保护客户账户的责任。投资者亦应保持警惕,采取审慎安全措施,并定期监控账户活动。
常见问题解答
问题:SFC要求网上经纪商及VATP停止使用什么认证方式?
回答:SFC要求停止在客户登录及设备绑定中使用一次性密码(OTP)。
问题:防钓鱼认证方式的例子有哪些?
回答:通行密钥(Passkeys)及绑定设备是更稳健、防钓鱼的认证方式示例。
问题:相关机构需要在多长时间内实施防钓鱼认证措施?
回答:须在通函发布后12个月内尽快实施,大型互联网经纪商预计应立即采用。
问题:除了认证措施,SFC还要求机构采取哪些行动?
回答:机构应实施有效的监控及监察措施,侦测可疑登录、交易及提款活动,及时通知客户关键账户事件,迅速应对黑客事件,并定期提醒客户注意新兴钓鱼及其他网络安全风险。
问题:SFC对高级管理层有何要求?
回答:SFC提醒高级管理层对实施适当控制以保护客户账户及资产负有最终责任,并将对因控制失误导致的客户损失追究责任。
APP推荐Apps



