在帳密之外,為登入與敏感操作加上一次性驗證碼(OTP)二階段驗證。透過簡訊、Email 或驗證器 App(TOTP)確認身分,並可依風險條件觸發,含時效、次數限制與失敗鎖定,大幅降低帳號被盜與冒用風險。
只靠帳密登入,帳號一旦外洩就被盜用
高風險操作(改密碼、提領、變更資料)沒有額外驗證,冒用風險高
需符合資安規範或客戶要求,必須提供二階段驗證
想要多種驗證方式,兼顧簡訊成本、到達率與使用者體驗
自建驗證碼機制要處理產生、時效、重送與鎖定,繁瑣易錯
支援簡訊、Email 與驗證器 App(TOTP)等多種一次性驗證碼
可套用於登入、註冊與敏感操作(改密碼、交易、資料變更)
驗證碼具時效與次數限制,含重送冷卻與失敗鎖定,防暴力破解
可依風險條件觸發(新裝置或異常登入才要求驗證)
與既有登入/會員系統整合,或作為獨立驗證服務
產生具時效的一次性驗證碼
透過簡訊/Email 發送驗證碼
支援 Google Authenticator 等時間型驗證碼
依新裝置或異常登入條件才要求驗證
與登入流程整合驗證身分
次數限制、重送冷卻與失敗鎖定
時效、次數、鎖定等規則設定,不需改程式
記錄驗證與鎖定事件,可追溯
設定哪些角色或操作需要二階段驗證
OTP(One-Time Password,一次性驗證碼)二階段驗證是在帳密之外,再透過簡訊、Email 或驗證器 App 發送一組限時驗證碼確認身分。即使帳密外洩,沒有這組驗證碼也無法登入,能大幅降低帳號被盜風險。
支援簡訊 OTP、Email OTP,以及驗證器 App(TOTP,如 Google Authenticator)等時間型驗證碼。可同時提供多種方式讓使用者選擇,兼顧成本、到達率與使用體驗。
可以。除了登入,也能只對改密碼、交易或資料變更等敏感操作要求驗證,並可依風險條件(例如新裝置、異常登入)才觸發,避免每次都驗證造成不便。
不易。驗證碼具時效與使用次數限制,並有重送冷卻與連續失敗鎖定機制,能有效防止暴力嘗試,相關事件也會留存稽核紀錄。
可以。能與既有的登入與會員系統整合,作為二階段驗證加掛上去,也可作為獨立的驗證服務供多個系統共用。
費用與時程取決於驗證方式數量、觸發情境與既有系統整合需求。山葵組會在需求訪談後提供工時估算與報價,並支援分階段導入。