אבטחה פיננסית6 דקות קריאה
אבטחהבנקאותPlaidפרטיות נתוניםמהגרים

האם זה בטוח לחבר את חשבון הבנק שלי לאפליקציית פיננסים?

דואגת מלחבר את חשבון הבנק שלך לאפליקציה פיננסית? הנה בדיוק מה שקורה כשאת מתחברת, לאילו נתונים יש גישה, ואיך לדעת אם אפשר לסמוך על אפליקציה.

Svetlana Burninova

Svetlana Burninova

CTO & Co-Founder

האם זה בטוח לחבר את חשבון הבנק שלי לאפליקציית פיננסים?

דואגת מלחבר את חשבון הבנק שלך לאפליקציה פיננסית? הנה בדיוק מה שקורה כשאת מתחברת, לאילו נתונים יש גישה, ואיך לדעת אם אפשר לסמוך על אפליקציה.

אני מקבלת את השאלה הזאת המון. ואני מבינה למה — במיוחד מאנשים שעברו לארה"ב ובילו חודשים בבנייה זהירה של הנוכחות הפיננסית שלהם שם. פתיחת חשבון בנק, קבלת כרטיס האשראי הראשון, הסדרת הפקדה ישירה. הכול מרגיש שברירי. הדבר האחרון שאת רוצה זה למסור את זה לאיזושהי אפליקציה.

אז אני אתן לך תשובה ישירה, לא תשובה שיווקית.

מה באמת קורה מתחת למכסה המנוע

כשאת מחברת את הבנק שלך ל-YPA Finance, את לא נותנת לנו את הסיסמה שלך. זה לא עובד ככה.

אנחנו משתמשים ב-Plaid, שירות חיבור בנקאי שבו משתמשים Venmo, Robinhood, Coinbase ואלפי אפליקציות אחרות. הנה מה ש-Plaid באמת עושה: עם רוב הבנקים הגדולים בארה"ב, הוא פותח את מסך ההתחברות של הבנק שלך עצמו (לא שלנו), ואת מאמתת את הזהות שלך ישירות שם — זה נקרא OAuth. פרטי ההזדהות שלך הולכים לבנק שלך. אנחנו אף פעם לא רואים אותם, אף פעם לא שומרים אותם. מה שאנחנו מקבלים הוא אסימון לקריאה בלבד — בעצם אישור מוגבל שאומר "האדם הזה נתן לכם רשות לקרוא את היתרות והעסקאות שלו".

האסימון הזה לא יכול להזיז כסף. הוא לא יכול ליזום העברות. הוא לא יכול לעשות שום דבר מלבד לאפשר לנו לקרוא נתונים — אותם נתונים שהיית רואה אם היית נכנסת לחשבון בעצמך.

את יכולה לבטל אותו בכל רגע. מהאפליקציה שלנו, או ישירות מהגדרות האבטחה של הבנק שלך.

מה אנחנו באמת רואים

כשאת מתחברת, YPA Finance יכולה לגשת ל:

  • יתרות החשבונות שלך
  • היסטוריית העסקאות שלך
  • סוג החשבון ושם הבנק
  • זה הכול. אנחנו לא רואים את מספר החשבון המלא שלך, לא את ה-SSN או ITIN שלך, ולא את פרטי ההזדהות שלך. אין לנו שום יכולת להזיז או למשוך כסף. אף פעם.

    אני רוצה להיות ספציפית כי זה בדיוק סוג הפרטים שרוב האפליקציות קוברות במדיניות הפרטיות שלהן.

    איך לבדוק אם אפשר לסמוך על אפליקציה פיננסית

    הייתי מיישמת את אותה רשימת בדיקה שאני משתמשת בה כשאני סוקרת כלי צד שלישי לתשתית שלנו:

    האם הם משתמשים בספק אמיתי של חיבור בנקאי? Plaid, MX, Finicity — אלה שירותים מפוקחים ומבוקרים. אם אפליקציה מבקשת ממך ישירות את פרטי ההזדהות האמיתיים של הבנק שלך, סגרי אותה.

    האם החיבור לקריאה בלבד? לאפליקציית תקציב אין שום סיבה לגיטימית ליזום העברות. אם היא מבקשת את ההרשאה הזאת, משהו לא בסדר.

    האם הם מפרסמים דף אבטחה? לא פסקה מעורפלת בסגנון "אנחנו מתייחסים לאבטחה ברצינות" — אלא דף אמיתי עם תקני הצפנה, סטטוס ציות ומדיניות שמירת נתונים. אם אין להם דף כזה, הם מקווים שלא תשאלי.

    האם הם מוכרים את הנתונים שלך? זה חייב להיות כתוב במפורש. "אנחנו לא מוכרים את הנתונים הפיננסיים שלך." אם מדיניות הפרטיות מתחמקת מהנקודה הזאת, זו התשובה שלך.

    איזה תקן הצפנה? AES-256 לנתונים במנוחה, TLS 1.3 במעבר. אלה אותם תקנים שבהם משתמשים הבנקים הגדולים בארה"ב.

    מה אנחנו עושים ב-YPA Finance

    אמרתי את זה קודם ואני אמשיך לומר את זה: בפינטק, אמון הוא לא סלוגן שיווקי — הוא ארכיטקטורה. ככה זה נראה בפועל:

    אנחנו משתמשים בחיבורי Plaid לקריאה בלבד. פרטי ההזדהות שלך אף פעם לא נוגעים במערכות שלנו. הנתונים מוצפנים ב-AES-256 במנוחה ובמעבר. אנחנו לא שומרים את ה-SSN או ITIN שלך. אנחנו לא מוכרים את הנתונים שלך — לא למפרסמים, לא למתווכי נתונים, לאף אחד. התשתית שלנו רצה על Google Cloud עם ארכיטקטורת zero-trust ומנוטרת 24/7.

    אנחנו כרגע עובדים לקראת הסמכת SOC 2 Type II — התהליך בעיצומו. בינתיים, בקרות האבטחה שלנו מיושרות עם תקני SOC 2.

    התמונה המלאה נמצאת ב-Security page שלנו אם את רוצה להעמיק.

    השורה התחתונה

    לחבר את הבנק שלך לאפליקציה בעלת מוניטין טוב זה בטוח. סטטיסטית, זה בטוח יותר מלהתחבר לבנק שלך ברשת WiFi של מלון. הטכנולוגיה תוכננה במיוחד כדי לפתור את בעיית פרטי ההזדהות.

    הסיכון לא נמצא בעצם פעולת החיבור. הסיכון הוא להתחבר לאפליקציה הלא נכונה — כזו שמתייחסת ברשלנות לפרטי ההזדהות שלך, לא מצפינה כמו שצריך, או מוכרת את הנתונים שלך לצדדים שלישיים.

    הקדישי שתי דקות לדף האבטחה של אפליקציה לפני שאת מחברת משהו. אם אין להם כזה, או אם אלה שלושה משפטים של טקסט שיווקי, המשיכי הלאה.

    ---

    סבטלנה בורנינובה היא שותפה-מייסדת ו-CTO של YPA Finance. יש לה 15 שנות ניסיון במערכות פיננסיות ו-7 שנים בתשתיות, והיא מחזיקה בהסמכות AWS, CKA, CKAD ו-HashiCorp Terraform.