คำสั่งการยืนยันตัวตนปี 2025 ของ RBI จะบังคับให้ทุกธุรกรรมการชำระเงินดิจิทัลภายในประเทศต้องใช้ปัจจัยอิสระสองประการ โดยหนึ่งในนั้นต้องถูกสร้างขึ้นแบบไดนามิก ตั้งแต่วันที่ 1 เมษายน 2026 เป็นต้นไป ในช่วงเวลาที่เครือข่าย UPI มีปริมาณธุรกรรมมากกว่า 2.16 หมื่นล้านรายการในเดือนธันวาคม 2025 กฎนี้มีวัตถุประสงค์เพื่อขจัดรหัสผ่านแบบใช้ครั้งเดียว (OTP) ผ่าน SMS และผลักดันอุตสาหกรรมไปสู่การใช้ Passkeys ที่ป้องกันการฟิชชิงได้
ทำไม RBI ถึงเคลื่อนไหว
คำสั่งใหม่ของ RBI เป็นส่วนหนึ่งของชุดมาตรการเชิงนโยบายของอินเดียที่มุ่งเป้าไปที่แนวปฏิบัติการใช้ข้อมูลประจำตัวที่อ่อนแอ โดยกฎหมาย DPDP Act 2023 ได้กำหนดบทลงโทษที่รุนแรงสำหรับการรั่วไหลของข้อมูล และเมื่อเร็วๆ นี้ CERT-In ได้กำหนดให้ต้องรายงานเหตุการณ์การโจรกรรมอัตลักษณ์ภายในหกชั่วโมง กฎระเบียบทั้งสองนี้ทำให้บริษัทต่างๆ มีเหตุผลทางการเงินในการเปลี่ยนรหัสผ่านที่ใช้ซ้ำได้และ OTP ที่ถูกดักฟังได้ง่าย ไปเป็นสิ่งที่มีความปลอดภัยจากการถูกขโมยมากขึ้น
ข้อกำหนดเฉพาะของ RBI ที่ว่า "ปัจจัยอิสระสองประการ โดยหนึ่งในนั้นต้องถูกสร้างขึ้นแบบไดนามิก" หมายความว่ารหัสผ่านหรือ PIN แบบคงที่ (static) จะไม่เพียงพอต่อการปฏิบัติตามกฎระเบียบอีกต่อไป ปัจจัยที่สร้างขึ้นแบบไดนามิกจะต้องถูกสร้างขึ้น ณ ขณะที่มีการยืนยันตัวตน ซึ่งทำให้ขั้นตอนการใช้ SMS OTP แบบเดิมไม่สามารถใช้งานได้ ส่วน Passkeys ซึ่งสร้างขึ้นบนพื้นฐานของการเข้ารหัสแบบกุญแจสาธารณะ (public-key cryptography) นั้นสอดคล้องกับกฎนี้ เนื่องจากอุปกรณ์จะสร้างลายเซ็น (signature) ใหม่สำหรับการพยายามเข้าสู่ระบบแต่ละครั้ง
Passkey คืออะไรกันแน่
Passkey จะเก็บกุญแจเข้ารหัสส่วนตัว (private cryptographic key) ไว้ในอุปกรณ์ของผู้ใช้ โดยกุญแจนี้จะไม่หลุดออกจากอุปกรณ์ แต่ตัวอุปกรณ์จะทำการลงลายเซ็นในคำท้า (challenge) ที่ได้รับจากเว็บไซต์หรือแอปพลิเคชัน การตอบกลับที่ลงลายเซ็นแล้วจะเป็นการพิสูจน์ว่าผู้ใช้ครอบครองกุญแจส่วนตัวจริง โดยไม่ต้องเปิดเผยความลับใดๆ ที่อาจถูกนำไปใช้ซ้ำในที่อื่นได้ ข้อมูลชีวมิติ เช่น ลายนิ้วมือ การสแกนใบหน้า หรือ PIN อาจใช้เพื่อปลดล็อกอุปกรณ์ แต่การยืนยันตัวตนนั้นขึ้นอยู่กับการทำ handshake ทางการเข้ารหัส ไม่ใช่ตัวข้อมูลชีวมิติเอง
ช่องทางการโจมตีทั่วไปสามรูปแบบจะหายไปเมื่อใช้ Passkeys:
- การใช้รหัสผ่านซ้ำหรือการถูกขโมย – ไม่มีข้อมูลลับที่ใช้ร่วมกัน (shared secret) ให้ขโมยได้
- การดักฟัง SMS หรือการฟิชชิง – การแลกเปลี่ยนแบบ challenge-response ไม่สามารถนำไปใช้ซ้ำในเว็บไซต์ปลอมได้
- การฟิชชิงเฉพาะเว็บไซต์ – Passkey จะผูกติดกับโดเมนเฉพาะ เว็บไซต์ที่ทำเลียนแบบจึงไม่สามารถตรวจสอบความถูกต้องของกุญแจได้
ปัจจัยขับเคลื่อนการเปลี่ยนแปลง
- ข้อบังคับของ RBI – แรงผลักดันจากหน่วยงานกำกับดูแลคือตัวเร่งที่สำคัญที่สุด
- DPDP Act 2023 – ค่าปรับจำนวนมหาศาลจากการรั่วไหลของข้อมูลประจำตัว ทำให้ Passkeys เป็นเครื่องมือลดความเสี่ยงที่น่าดึงดูด
- กฎการรายงานของ CERT-In – การตรวจพบการยึดครองบัญชี (account takeover) ที่รวดเร็วขึ้น ช่วยลดผลกระทบที่อาจเกิดขึ้นกับการดำเนินงาน
ปัจจัยเหล่านี้ร่วมกันสร้างสมการความคุ้มค่าที่เอื้อต่อกลุ่มผู้ใช้งานกลุ่มแรก (early adopters)
การตอบสนองของอุตสาหกรรมจนถึงปัจจุบัน
- เครือข่ายบัตร – Mastercard และ Visa ได้เริ่มเปิดตัวบริการ Passkey สำหรับการชำระเงินโดยเฉพาะ เพื่อวางตำแหน่งตนเองเป็นผู้สนับสนุนที่ปฏิบัติตามกฎระเบียบ
- แพลตฟอร์มผู้บริโภค – Google, Amazon และ WhatsApp รองรับ Passkeys สำหรับผู้ใช้ในอินเดียแล้ว ซึ่งเป็นการสร้างรากฐานให้กับเทคโนโลยีนี้ภายนอกภาคการธนาคาร
- ธนาคาร – การปรับใช้ยังไม่เท่าเทียมกัน ธนาคารขนาดใหญ่ที่มีโครงสร้างเทคโนโลยีที่ทันสมัยได้เริ่มทดลองใช้การเข้าสู่ระบบด้วย Passkey ในขณะที่ผู้เล่นในระดับภูมิภาคจำนวนมากยังคงพึ่งพา SMS OTP
สนามที่น่าจับตามองที่สุดคือโครงสร้างพื้นฐานดิจิทัลสาธารณะของอินเดีย หาก Aadhaar หรือ DigiLocker ผสานรวม Passkeys เข้าด้วยกัน ประเทศอินเดียอาจกลายเป็นประเทศแรกที่รักษาความปลอดภัยให้กับอัตลักษณ์ของพลเมืองหลายพันล้านคนด้วยระบบการเข้ารหัสขนาดใหญ่เพียงระบบเดียว
ความท้าทายที่ซ่อนอยู่
- พฤติกรรมผู้ใช้ – การใช้งาน OTP มานานหลายทศวรรษทำให้ผู้บริโภคคุ้นชินกับการรอรับข้อความ การโน้มน้าวให้พวกเขาเปลี่ยนมาใช้ข้อมูลประจำตัวบนอุปกรณ์จำเป็นต้องมีการให้ความรู้ที่ชัดเจนและมีขั้นตอนสำรองที่ราบรื่น
- ความสับสนเรื่องชีวมิติ – ผู้ใช้จำนวนมากเข้าใจผิดว่าการสแกนลายนิ้วมือคือ Passkey โดยไม่ตระหนักว่าการสแกนเป็นเพียงการปลดล็อกกุญแจที่เก็บไว้ในอุปกรณ์เท่านั้น ความเข้าใจผิดนี้อาจทำลายความเชื่อมั่นได้หากการสแกนล้มเหลวและธุรกรรมถูกระงับ
- การอัปเกรดระบบเก่า (Legacy systems) – ธนาคารต้องปรับปรุงระบบธนาคารหลัก (core banking) และช่องทาง UPI ให้รองรับลายเซ็นแบบกุญแจสาธารณะ ซึ่งเป็นงานที่อาจต้องใช้เงินหลายล้านดอลลาร์และเวลาในการทดสอบหลายเดือน
- ความหลากหลายของอุปกรณ์ – ตลาดอินเดียส่วนใหญ่ยังคงใช้สมาร์ทโฟนรุ่นเก่าที่ขาดฮาร์ดแวร์ Secure Enclave ที่จำเป็นสำหรับการจัดเก็บ Passkey ผู้ใช้กลุ่มนี้จึงเสี่ยงที่จะถูกทิ้งไว้ข้างหลังภายใต้ระเบียบการปฏิบัติตามกฎหมายใหม่
บทสรุป
เส้นตายเดือนเมษายน 2026 ของ RBI เปลี่ยนวลีทางกฎระเบียบที่ว่า "ปัจจัยอิสระสองประการ โดยหนึ่งในนั้นต้องถูกสร้างขึ้นแบบไดนามิก" ให้กลายเป็นความต้องการในทางปฏิบัติสำหรับ Passkeys ทางการเข้ารหัสทั่วทั้งระบบนิเวศการชำระเงินดิจิทัลของอินเดีย การเคลื่อนไหวนี้สอดคล้องกับกฎหมายคุ้มครองข้อมูลที่กว้างขึ้นและข้อกำหนดการรายงานที่รวดเร็ว สร้างแรงจูงใจที่แข็งแกร่งให้ธนาคารและผู้ให้บริการชำระเงินต้องยกเครื่องการยืนยันตัวตนแบบเดิม ความสำเร็จจะขึ้นอยู่กับการจัดการความคาดหวังของผู้ใช้ ต้นทุนของระบบเก่า และความครอบคลุมของอุปกรณ์
