H7.11.3step-up authentication payment设计研究
大额或异常支付需要触发额外的身份核验步骤
别名: 支付提权 · 异常支付核验 · step-up auth
概念解释
平时小额可以用已登录会话或生物识别快速付。金额突然变大、地点设备不像本人、或收款方从未付过时,要再加一步身份核验:密码、一次性码、生物识别、或渠道的挑战。它不是页上的锁图标,也不是警告文案堆多少——是在这一笔上把认证强度抬上去。
机制
会话证明的是「这台设备刚才是你」,证明不了「这一笔仍是你」。盗用往往先拿到会话再改收款或抬金额。固定对每一笔都挑战,小额会被放弃;从不挑战,被盗会话可以直接掏空。提权把成本集中在高损失或低熟悉的交易上。人要理解为什么多了一步:说「金额较大」或「新设备」比笼统「安全验证」更能让人配合。挑战必须落在本人能收到的通道上,否则提权变成拒付。
怎么研究
用金额阈值、新设备、新收款方做自变量,比较从不挑战、一律挑战、按风险挑战。看完成率、被盗模拟下的拦截、挑战被跳过的比例。
自变量:触发条件、挑战类型、是否可改到较低金额免挑战。 因变量:正当用户完成、放弃、攻击会话是否过关、人能否说出为何被挑战。
实验室里人人知道这是测试账号,被盗会话不好模拟。可用「把手机交给另一人去付」的角色扮演,但要标明这不是真实盗用率。不要编造拦截百分比。
边界
法规要求的强客户认证可能对多数远程支付都要挑战,阈值设计空间变小,但仍应避免在同一笔上叠两种等价挑战。无手机的人收不到短信,要有备用因素。代付、企业出纳本身就不是「本人设备」模型,提权对象是被授权的角色。订阅续费按已有授权走,不应每期都当异常,除非金额或收款方变了。
怎么落地
- 定义触发:超过金额阈值、新设备、新收款方、短时间多笔;触发时说明哪一条命中。
- 挑战用用户已登记的第二因素;失败给出备用因素,而不是死循环。
- 可下调金额或改回常用收款方以取消本次提权,但不要提供「跳过验证」。
- 验证:同一账号先付一笔惯常小额(应无挑战),再付一笔超阈值或换新设备。没有挑战或说不清为什么挑战,提权失败。把会话交给另一个人付大额,应被拦住。