RBI 的 2025 年身份验证指令将从 2026 年 4 月 1 日起,强制要求每一笔国内数字支付交易都必须使用两个独立的因素,其中一个必须是动态生成的。在 2025 年 12 月 UPI 网络处理交易量超过 216 亿笔之际,该规则旨在消除基于短信的一次性密码 (OTP),并推动行业转向具有抗网络钓鱼能力的 Passkeys。
RBI 为何采取行动
RBI 的新指令加入了印度一系列针对薄弱凭据实践的政策举措。DPDP 法案 2023 对数据泄露处以重罚,而 CERT-In 最近则要求在六小时内报告身份窃取事件。这两项法规都为企业提供了财务上的动力,促使其用更难被窃取的方式来取代可重复使用的密码和易被拦截的 OTP。
RBI 的具体要求——两个独立的因素,其中一个动态生成——意味着静态密码或 PIN 码不再符合合规要求。动态生成的因素必须在身份验证瞬间产生,这排除了传统的短信 OTP 流程。基于公钥密码学的 Passkeys 符合该规则,因为设备会为每次登录尝试创建一个全新的签名。
Passkey 究竟是什么
Passkey 将私有加密密钥存储在用户的设备上。密钥永远不会离开设备;相反,设备会对网站或应用提出的“挑战”进行签名。签名后的响应证明了对私有密钥的所有权,而不会暴露任何可能在其他地方被重放的秘密。生物识别数据(指纹、面部扫描或 PIN 码)可以解锁设备,但身份验证本身依赖于加密握手,而非生物识别技术本身。
使用 Passkey 后,三种常见的攻击向量将消失:
- 密码重用或窃取 – 没有可供窃取的共享秘密。
- 短信拦截或网络钓鱼 – 挑战-响应交换无法在欺诈网站上重放。
- 特定网站的网络钓鱼 – Passkey 与特定域名绑定;仿冒网站无法验证该密钥。
转变背后的驱动因素
- RBI 的指令 – 监管压力是最直接的催化剂。
- DPDP 法案 2023 – 凭据泄露的高额罚款使 Passkey 成为一种极具吸引力的风险缓解工具。
- CERT-In 报告规则 – 更快地检测到账户接管可以减少运营影响。
这些因素共同创造了一个有利于早期采用者的成本效益方程。
目前的行业反应
- 卡组织 – Mastercard 和 Visa 已开始推出针对支付的 Passkey 服务,将自己定位为合规的促进者。
- 消费平台 – Google、Amazon 和 WhatsApp 已支持印度用户的 Passkey,使该技术在银行业之外站稳了脚跟。
- 银行 – 采用情况参差不齐。拥有现代化技术栈的大型银行已试点 Passkey 登录,而许多区域性银行仍依赖短信 OTP。
最广阔的前景在于印度的数字公共基础设施。如果 Aadhaar 或 DigiLocker 集成 Passkey,该国可能成为第一个通过单一的大规模加密系统保护数十亿公民身份的国家。
隐藏的挑战
- 用户习惯 – 数十年的 OTP 使用习惯已让消费者习惯于等待短信。说服他们转向基于设备的凭据需要清晰的教育和顺畅的备选流程。
- 生物识别误区 – 许多用户将指纹扫描等同于 Passkey,而没有意识到扫描只是解锁设备中存储的密钥。如果扫描失败导致交易被拦截,这种误解可能会削弱信任。
- 遗留系统升级 – 银行必须改造核心银行系统和 UPI 网关以接受公钥签名,这项任务可能耗资数百万美元并需要数月的测试。
- 设备碎片化 – 印度市场很大一部分仍在使用老旧的智能手机,这些设备缺乏 Passkey 存储所需的 Secure Enclave 硬件。这些用户面临被排除在新合规体系之外的风险。
总结
RBI 2026 年 4 月的截止日期,将“两个独立因素,其中一个动态生成”这一监管术语,转化为了对印度整个数字支付生态系统采用加密 Passkey 的实际需求。此举符合更广泛的数据保护法和快速报告要求,为银行和支付提供商彻底改造遗留身份验证机制提供了强大动力。成功将取决于如何应对用户预期、遗留系统成本以及设备覆盖范围。
