Гонконг запрещает OTP-логины на криптоплатформах: что нужно знать о переходе на Passkeys
Гонконгская Комиссия по ценным бумагам и фьючерсам (SFC) обязала все лицензированные криптоплатформы и интернет-брокеров отказаться от одноразовых паролей (OTP) для входа в систему в течение 12 месяцев. Вместо OTP компании должны внедрить passkeys — современную технологию аутентификации без паролей,

Гонконгская Комиссия по ценным бумагам и фьючерсам (SFC) обязала все лицензированные криптоплатформы и интернет-брокеров отказаться от одноразовых паролей (OTP) для входа в систему в течение 12 месяцев. Вместо OTP компании должны внедрить passkeys — современную технологию аутентификации без паролей, основанную на криптографии с открытым ключом. Это решение направлено на борьбу с ростом фишинговых атак, которые за последний год увеличились на 57%, и должно существенно повысить защиту средств клиентов.
Почему SFC решила отказаться от OTP
Рост фишинговых атак с подменой OTP, таких как SIM-swap и перехват SMS, стал основной причиной ужесточения требований. Злоумышленники перехватывают SMS-сообщения с кодами или получают доступ к SIM-карте жертвы, что позволяет им обойти двухфакторную аутентификацию. По данным SFC, такие атаки участились на 57% за последний год, что ставит под угрозу средства клиентов криптобирж и брокеров. Passkeys, в отличие от OTP, не передаются по сети и не могут быть перехвачены; они генерируются на устройстве пользователя с использованием биометрии или PIN-кода.
Как будет проходить переход на Passkeys
Согласно циркуляру SFC, все лицензированные посредники, включая криптобиржи OSL и HashKey, обязаны в течение трех месяцев представить план миграции, а в течение 12 месяцев полностью отказаться от OTP-логинов. Passkeys должны поддерживать стандарты FIDO2 и WebAuthn, что обеспечивает совместимость с различными устройствами и браузерами. Исключение сделано только для случаев восстановления доступа к аккаунту, где OTP может временно использоваться при дополнительных мерах безопасности. SFC также рекомендует использовать аппаратные ключи безопасности, например YubiKey, для сотрудников и клиентов с высокими рисками.
Какие платформы затронет новый закон
Нововведение коснется всех криптобирж и брокеров, лицензированных в Гонконге, включая OSL и HashKey, а также всех онлайн-брокеров, работающих с ценными бумагами. Пользователям этих платформ придется настроить passkeys на своих устройствах, что может потребовать обновления приложений или браузеров. Поставщики услуг аутентификации и разработчики также должны будут обновить свои системы для поддержки passkeys. Пока неясно, как это повлияет на международные платформы, имеющие лицензию SFC, но, вероятно, они также будут обязаны соблюдать требования.
Что такое Passkeys и как они работают
Passkeys — это технология аутентификации без паролей, основанная на криптографии с открытым ключом. Вместо ввода кода или пароля пользователь использует биометрию (отпечаток пальца, Face ID) или PIN-код на своем устройстве. При регистрации устройство создает пару ключей: закрытый ключ хранится на устройстве, а открытый — на сервере. При входе сервер проверяет подпись, созданную закрытым ключом, что исключает перехват данных. Passkeys синхронизируются между устройствами через облако (например, iCloud Keychain или Google Password Manager), что позволяет использовать их на разных гаджетах.
Какие преимущества дают Passkeys по сравнению с OTP
Passkeys значительно безопаснее OTP, так как не подвержены фишингу, SIM-swap и перехвату SMS. Они также удобнее: пользователю не нужно вводить коды, достаточно одного касания или взгляда. Кроме того, passkeys устойчивы к атакам типа "человек посередине" и не могут быть украдены с сервера, так как закрытый ключ никогда не покидает устройство. Для бизнеса это снижает риски компрометации аккаунтов и затраты на поддержку OTP-систем.
Что будет с пользователями, которые не смогут использовать Passkeys
Для пользователей, у которых нет совместимых устройств, SFC предусматривает временные исключения: при восстановлении доступа к аккаунту OTP может использоваться, но с дополнительными мерами безопасности, такими как проверка личности через видеозвонок или дополнительные вопросы. Однако в долгосрочной перспективе все пользователи должны будут перейти на passkeys. Платформам рекомендуется предоставить инструкции и поддержку для настройки passkeys, а также возможность использования аппаратных ключей.
Какие сроки и штрафы за несоблюдение
SFC установила четкие сроки: три месяца на предоставление плана миграции и 12 месяцев на полный отказ от OTP. Пока не объявлено о конкретных штрафах за несоблюдение, но SFC может применить административные меры, включая приостановку лицензии или наложение финансовых санкций. Ожидается, что аудит перехода будет проводиться в рамках регулярных проверок SFC.
Как подготовиться к переходу на Passkeys
Криптоплатформам и брокерам следует начать с оценки текущих систем аутентификации и выбора подходящего решения для passkeys, совместимого с FIDO2 и WebAuthn. Необходимо разработать план миграции, включающий обучение пользователей и техническую поддержку. Пользователям рекомендуется обновить устройства до последних версий ОС и браузеров, а также настроить биометрическую аутентификацию. Для дополнительной безопасности можно приобрести аппаратные ключи, такие как YubiKey.
Какие риски остаются после внедрения Passkeys
Хотя passkeys значительно повышают безопасность, они не устраняют все угрозы. Например, если злоумышленник получит физический доступ к устройству и сможет обойти биометрию, он может получить доступ к аккаунту. Кроме того, синхронизация passkeys через облако создает риск при компрометации облачного аккаунта. Поэтому SFC рекомендует использовать многофакторную аутентификацию и аппаратные ключи для критически важных операций.
Что будет с международными платформами, работающими в Гонконге
Международные криптоплатформы, имеющие лицензию SFC, также обязаны соблюдать новые требования. Это может повлиять на их глобальные системы аутентификации, так как им придется внедрить passkeys для пользователей из Гонконга. Возможно, что другие регуляторы последуют примеру Гонконга, что ускорит отказ от OTP по всему миру.
Заключение
Решение SFC отказаться от OTP в пользу passkeys — важный шаг в борьбе с фишингом и повышении безопасности криптоплатформ. Пользователям и компаниям предстоит адаптироваться к новым требованиям в течение года, но выгоды от повышения защиты средств очевидны. Внедрение passkeys не только снизит риски, но и упростит процесс входа в систему, делая его более удобным и безопасным.