据TechRadar于2026年10月9日刊发的文章,AU10TIX负责企业事务的副总裁提出,企业安全应把身份验证从登录时的一次性检查,改为贯穿整个会话的持续信号监测。该文称,欺诈者正越来越多地绕过前门验证,在合法登录后接管会话。

传统流程中,用户出示证件、自拍或通过活体检测后,系统常假设被验证者始终控制会话。该文认为这一假设日益不成立。现代欺诈未必击败生物识别:会话劫持恶意软件可在合法登录后接管账户,远程访问工具能把已验证设备变成攻击终端,欺诈操作也可招募真人合法开户,再把认证会话交给他人或自动化系统。验证时证件、人脸和真人可能都真实,但检查点变得无关紧要,因为它没有确认五分钟后仍是同一人控制。该文称之为“收费亭思维”。

替代方案是把身份视为持续信号,即“心跳”,在整个会话中保持可识别的人类一致性。打字节奏、导航模式、设备和网络遥测以及交互方式可在开户时建立行为基线,再与会话活动比较。若正常打字速度突然变成每分钟数千次击键,或手持设备运动突然完全静止、更像模拟器,系统就应调整对会话的信任。问题要从“是否验证过此人”转向“现在看到的是否仍与最初信任的人和设备一致”。当心跳显著变化,系统可提高风险评分、要求额外验证,或在高置信度下终止会话。

该文认为,金融科技、加密货币交易所和新型银行更有动力采用持续风险监测,因为欺诈几乎立即造成财务损失,而前门增加摩擦会惩罚合法客户,却难同等阻碍自动化攻击。人类对额外密码、一次性验证码和身份挑战耐心有限,机器不会沮丧,可大规模重复。仍依赖一次性检查、知识型认证的行业则面临不同挑战:在大量个人信息泄露背景下,静态问题和凭证的保障正在下降。

该文提出四部分框架:开户时建立基线,把前门身份检查作为校准事件;被动监测,在后台评估行为与设备信号;按比例升级,对小异常收紧阈值,对严重异常终止会话;保留证据,为调查、审计和监管审查提供风险信号与干预记录。