هل من الآمن ربط حسابي المصرفي بتطبيق مالي؟
قلق من ربط حسابك المصرفي بتطبيق مالي؟ إليك بالضبط ما يحدث عند الربط، وما هي البيانات التي يتم الوصول إليها، وكيف تعرف ما إذا كان التطبيق جديراً بالثقة.
Svetlana Burninova
CTO & Co-Founder

قلق من ربط حسابك المصرفي بتطبيق مالي؟ إليك بالضبط ما يحدث عند الربط، وما هي البيانات التي يتم الوصول إليها، وكيف تعرف ما إذا كان التطبيق جديراً بالثقة.
يصلني هذا السؤال كثيراً. وأنا أفهم السبب — خاصة من أشخاص انتقلوا إلى الولايات المتحدة وقضوا شهوراً وهم يبنون وجودهم المالي هناك بعناية. فتح حساب مصرفي، الحصول على أول بطاقة ائتمان، إعداد الإيداع المباشر. كل شيء يبدو هشاً. آخر ما تريده هو أن تسلّمه لتطبيق ما.
لذا سأعطيك إجابة مباشرة، لا إجابة تسويقية.
ما الذي يحدث فعلياً خلف الكواليس
عندما تربط بنكك بـ YPA Finance، فأنت لا تعطينا كلمة المرور الخاصة بك. الأمر لا يعمل بهذه الطريقة.
نحن نستخدم Plaid، وهي خدمة ربط مصرفي تستخدمها Venmo وRobinhood وCoinbase وآلاف التطبيقات الأخرى. إليك ما تفعله Plaid في الواقع: مع معظم البنوك الأمريكية الكبرى، تفتح شاشة تسجيل الدخول الخاصة ببنكك أنت (وليست شاشتنا)، وتقوم بالمصادقة هناك مباشرة — وهذا يسمى OAuth. بيانات اعتمادك تذهب إلى بنكك. نحن لا نراها أبداً، ولا نخزنها. ما نستلمه هو رمز مميز للقراءة فقط — في الأساس تصريح محدود يقول "هذا الشخص سمح لكم بقراءة أرصدته وعملياته".
هذا الرمز لا يمكنه تحريك الأموال. لا يمكنه بدء تحويلات. لا يمكنه فعل أي شيء سوى السماح لنا بقراءة البيانات — نفس البيانات التي كنت ستراها لو سجلت الدخول بنفسك.
يمكنك إلغاؤه في أي وقت. من تطبيقنا، أو مباشرة من إعدادات الأمان في بنكك.
ما نراه فعلياً
عند ربط حسابك، يمكن لـ YPA Finance الوصول إلى:
هذا كل شيء. نحن لا نرى رقم حسابك الكامل، ولا SSN أو ITIN الخاص بك، ولا بيانات اعتماد الدخول. ليس لدينا أي قدرة على تحريك الأموال أو سحبها. أبداً.
أريد أن أكون محددة لأن هذا بالضبط نوع التفاصيل التي تدفنها معظم التطبيقات في سياسة الخصوصية الخاصة بها.
كيف تتحقق من أن تطبيقاً مالياً جدير بالثقة
سأطبق نفس قائمة التحقق التي أستخدمها عند مراجعة الأدوات الخارجية لبنيتنا التحتية:
هل يستخدمون مزود ربط مصرفي حقيقياً؟ Plaid وMX وFinicity — هذه خدمات منظمة ومراجعة. إذا كان تطبيق ما يطلب منك بيانات اعتماد بنكك الفعلية مباشرة، أغلقه.
هل الاتصال للقراءة فقط؟ تطبيق الميزانية ليس لديه أي سبب مشروع لبدء التحويلات. إذا كان يطلب هذا الإذن، فهناك خطأ ما.
هل ينشرون صفحة أمان؟ ليست فقرة مبهمة من نوع "نحن نأخذ الأمان على محمل الجد" — بل صفحة حقيقية فيها معايير التشفير وحالة الامتثال وسياسات الاحتفاظ بالبيانات. إذا لم يكن لديهم واحدة، فهم يأملون ألا تسأل.
هل يبيعون بياناتك؟ يجب أن يُذكر هذا صراحةً. "نحن لا نبيع بياناتك المالية." إذا كانت سياسة الخصوصية متهربة في هذه النقطة، فهذه هي إجابتك.
ما هو معيار التشفير؟ AES-256 للبيانات في حالة السكون، TLS 1.3 أثناء النقل. هذه هي نفس المعايير التي تستخدمها البنوك الأمريكية الكبرى.
ما نفعله في YPA Finance
قلت هذا من قبل وسأستمر في قوله: في الفنتك، الثقة ليست شعاراً تسويقياً — إنها بنية معمارية. هكذا تبدو على أرض الواقع:
نحن نستخدم اتصالات Plaid للقراءة فقط. بيانات اعتمادك لا تلامس أنظمتنا أبداً. يتم تشفير البيانات بـ AES-256 في حالة السكون وأثناء النقل. نحن لا نخزّن SSN أو ITIN الخاص بك. نحن لا نبيع بياناتك — لا للمعلنين، ولا لسماسرة البيانات، ولا لأي شخص. تعمل بنيتنا التحتية على Google Cloud بمعمارية الثقة الصفرية وتُراقب على مدار الساعة طوال أيام الأسبوع.
نحن حالياً نعمل نحو الحصول على شهادة SOC 2 Type II — العملية جارية. في هذه الأثناء، ضوابط الأمان لدينا متوافقة مع معايير SOC 2.
الصورة الكاملة موجودة على Security page إذا أردت التعمق أكثر.
الخلاصة
ربط بنكك بتطبيق ذي سمعة طيبة آمن. إحصائياً، هو أكثر أماناً من تسجيل الدخول إلى بنكك عبر شبكة WiFi في فندق. التكنولوجيا صُممت خصيصاً لحل مشكلة بيانات الاعتماد.
الخطر ليس في فعل الربط نفسه. الخطر هو الربط بالتطبيق الخاطئ — واحد يتعامل مع بيانات اعتمادك باستهتار، أو لا يشفّر بشكل صحيح، أو يبيع بياناتك لأطراف ثالثة.
خصّص دقيقتين لصفحة أمان أي تطبيق قبل ربط أي شيء. إذا لم يكن لديهم واحدة، أو كانت ثلاث جمل من نصوص التسويق، امضِ في طريقك.
---
سفيتلانا بورنينوفا هي المؤسِّسة المشاركة ورئيسة التكنولوجيا في YPA Finance. لديها 15 عاماً في الأنظمة المالية و7 سنوات في البنية التحتية، وتحمل شهادات AWS وCKA وCKAD وHashiCorp Terraform.