中文

开放银行账户与交易 API 协议的安全性分析

密码学与安全 2025-05-06 v2

摘要

欧盟的第二次支付服务指令(PSD2)旨在通过强制银行运营商与第三方之间安全且标准化的数据共享,来创建一个对消费者友好的金融市场。因此,欧盟国家和英国采用了开放银行这一标准化的数据共享 API。本文对英国开放银行标准的 API 进行了形式化建模与安全性分析,特别关注账户与交易 API 协议。我们的方法采用扩展的 Alice 和 Bob 记号(AnBx)来建立该协议的形式化模型,随后使用 OFMC 符号模型检测器和 Proverif 密码协议验证器进行验证。我们通过启用具有强类型模型的无限会话验证,扩展了先前的工作。此外,我们将形式化分析与某些必要条件的实际安全性测试相结合,以在 NatWest 开放银行沙盒中展示已验证的安全目标,评估了授权与认证程序等机制。

关键词

引用

@article{arxiv.2003.12776,
  title  = {Security Analysis of the Open Banking Account and Transaction API Protocol},
  author = {Paolo Modesti and Leo Freitas and Qudus Shotomiwa and Abdulaziz Almehrej},
  journal= {arXiv preprint arXiv:2003.12776},
  year   = {2025}
}

备注

61 pages, 19 figures