जानें कि सिंगापुर के बैंक क्यों OTP को हटाकर ज़्यादा सुरक्षित डिजिटल टोकन अपना रहे हैं, और यह भी समझें कि बैंकिंग सुरक्षा में पासकीज़ एक बेहतर विकल्प क्यों हैं।
Vincent
Created: July 15, 2025
Updated: July 16, 2025
See the original blog version in English here.
Want to learn how top banks deploy passkeys? Get our 80-page Banking Passkeys Report (incl. ROI insights). Trusted by JPMC, UBS & QNB.
Get Report3.1 डिजिटल टोकन कैसे काम करते हैं
3.2 डिजिटल टोकन की उन्नत सुरक्षा सुविधाएँ
3.3 केस स्टडी: डीबीएस बैंक का कार्यान्वयन
3.4 OTP की तुलना में डिजिटल टोकन के फायदे
3.5 फ़िशिंग के लिए अधूरा समाधान
4.1 पासकीज़ डिजिटल टोकन से ज़्यादा सुरक्षित हैं
सिंगापुर के मौद्रिक प्राधिकरण (MAS) ने घोषणा की है कि देश के सभी प्रमुख रिटेल बैंकों को अगले तीन महीनों के भीतर OTP को चरणबद्ध तरीके से हटाकर उनकी जगह “डिजिटल टोकन” का उपयोग करना होगा। एसोसिएशन ऑफ बैंक्स इन सिंगापुर (ABS) के सहयोग से उठाए गए इस कदम का उद्देश्य उपभोक्ताओं को फ़िशिंग और अन्य स्कैम्स से बचाना है, जिनकी वजह से 2023 में 14 मिलियन डॉलर से ज़्यादा का नुकसान हुआ है। इस ब्लॉग पोस्ट में, हम चर्चा करना चाहते हैं:
आइए सिंगापुर के मौद्रिक प्राधिकरण (MAS) की घोषणा “सिंगापुर के बैंक फ़िशिंग स्कैम्स के खिलाफ़ मज़बूती बढ़ाएँगे” पर करीब से नज़र डालकर शुरुआत करें।
9 जुलाई, 2024 को, सिंगापुर के मौद्रिक प्राधिकरण (MAS) और एसोसिएशन ऑफ बैंक्स इन सिंगापुर (ABS) ने वन-टाइम पासकोड (OTPs) के उपयोग को चरणबद्ध तरीके से समाप्त करके डिजिटल बैंकिंग की सुरक्षा बढ़ाने के लिए एक महत्वपूर्ण कदम की घोषणा की। यह बदलाव अगले तीन महीनों में धीरे-धीरे लागू किया जाएगा और इसका उद्देश्य उपभोक्ताओं को फ़िशिंग स्कैम्स से बेहतर तरीके से बचाना है, जो डिजिटल बैंकिंग में मुख्य खतरा बन गए हैं। हालांकि घोषणा में केवल “वन-टाइम पासवर्ड” और OTP का उल्लेख है, लेकिन इसका निशाना विशेष रूप से SMS OTP हैं।
जिन ग्राहकों ने अपने मोबाइल डिवाइस पर अपने डिजिटल टोकन सक्रिय कर लिए हैं, उन्हें अब ब्राउज़र या मोबाइल बैंकिंग ऐप्स के माध्यम से अपने बैंक खातों में लॉग इन करने के लिए इन टोकन का उपयोग करना होगा। डिजिटल टोकन ग्राहकों के लॉगिन को OTP की ज़रूरत के बिना प्रमाणित करेगा, जिसे स्कैमर्स चुरा सकते हैं या ग्राहकों को धोखा देकर ज़ाहिर करवा सकते हैं। हम अगले अध्याय में डिजिटल टोकन क्या हैं, इस पर अधिक जानकारी प्रदान करेंगे।
तकनीकी प्रगति और परिष्कृत फ़िशिंग तकनीकों ने उस सुरक्षा को पीछे छोड़ दिया है जो कभी SMS OTP प्रदान करते थे। स्कैमर्स अब नकली बैंक वेबसाइट बनाते हैं जो असली साइटों से बहुत मिलती-जुलती हैं, और ग्राहकों को अपने OTP और अन्य क्रेडेंशियल दर्ज करने के लिए लुभाती हैं। फ़िशिंग-प्रतिरोधी प्रमाणीकरण कारकों की ओर यह बदलाव सुरक्षा को मज़बूत करता है, जिससे स्कैमर्स के लिए किसी ग्राहक के खाते तक अनधिकृत पहुँच प्राप्त करना काफ़ी अधिक चुनौतीपूर्ण हो जाता है।
सिंगापुर में फ़िशिंग स्कैम्स एक लगातार चिंता का विषय बने हुए हैं। बैंक MAS और सिंगापुर पुलिस बल के साथ मिलकर ऐसे उपाय विकसित करने और पेश करने के लिए लगातार सहयोग कर रहे हैं जो बदलते स्कैम परिदृश्य के खिलाफ़ सामूहिक प्रतिरोध को मज़बूत करते हैं। ABS की निदेशक, श्रीमती ओंग-आंग ऐ बून ने इस बात पर ज़ोर दिया कि भले ही इस नए उपाय से कुछ असुविधा हो सकती है, लेकिन यह स्कैम्स को रोकने और ग्राहकों की सुरक्षा के लिए एक ज़रूरी कदम है।
MAS में सहायक प्रबंध निदेशक (नीति, भुगतान और वित्तीय अपराध), सुश्री लू सिव यी ने इस बात पर प्रकाश डाला कि MAS डिजिटल बैंकिंग घोटालों के खिलाफ़ उपभोक्ताओं की सुरक्षा के लिए बैंकों के साथ मिलकर काम करने के लिए प्रतिबद्ध है। उन्होंने कहा कि यह नवीनतम उपाय उन अच्छी साइबर स्वच्छता प्रथाओं का पूरक होगा जिनका ग्राहकों को पालन करना जारी रखना चाहिए, जैसे कि अपने बैंकिंग क्रेडेंशियल्स की सुरक्षा करना।
MAS और ABS द्वारा उठाया गया यह कदम डिजिटल टोकन के उपयोग को अनिवार्य करके डिजिटल बैंकिंग सुरक्षा को बढ़ाने की उनकी प्रतिबद्धता को दर्शाता है। घोषणा में इस बात की स्पष्ट रूपरेखा का अभाव है कि प्रमाणीकरण के अर्थ में डिजिटल टोकन के लिए क्या आवश्यकताएँ हैं। आइए अगले भाग में इस पर करीब से नज़र डालें।
डिजिटल टोकन ऑनलाइन सुरक्षा में एक प्रगति का प्रतिनिधित्व करते हैं, जो पारंपरिक SMS वन-टाइम पासकोड (OTPs) का एक मज़बूत विकल्प प्रदान करते हैं। SMS OTP के विपरीत, जो SMS (या ईमेल) के माध्यम से प्रसारित होते हैं और जिन्हें इंटरसेप्ट या फ़िश किया जा सकता है, डिजिटल टोकन एक विशिष्ट डिवाइस से जुड़े होते हैं, आमतौर पर एक मोबाइल फ़ोन, यह सुनिश्चित करते हुए कि केवल डिवाइस का मालिक ही आवश्यक प्रमाणीकरण कोड उत्पन्न कर सकता है।
डिजिटल टोकन अलग-अलग तरीके से काम कर सकते हैं:
डिजिटल टोकन की सुरक्षा कई प्रमुख विशेषताओं के कारण मज़बूत होती है:
डीबीएस बैंक, सिंगापुर का एक प्रमुख वित्तीय संस्थान, ने अपने ग्राहकों के लिए सुरक्षा बढ़ाने के लिए डिजिटल टोकन को सफलतापूर्वक लागू किया है। बैंक मांगता है
एक ग्राहक के मोबाइल डिवाइस पर डिजिटल टोकन सेट करने के लिए। एक बार सेट हो जाने के बाद, डिजिटल टोकन लॉगिन और लेनदेन को प्रमाणित करने का एकमात्र तरीका बन जाता है, जो OTP को लक्षित करने वाले फ़िशिंग हमलों के जोखिम को प्रभावी ढंग से कम करता है।
यदि कनेक्ट किया गया ईमेल पता अप-टू-डेट नहीं है और कोई भौतिक टोकन उपलब्ध नहीं है, तो यूज़र फ़ॉलबैक विकल्पों के साथ डिजिटल टोकन सेट कर सकता है:
फ़ॉलबैक विकल्पों में सिंगपास के साथ डिजिटल पहचान का उपयोग, ग्राहक के पास की शाखा में वीडियो टेलर मशीन (VTM) का उपयोग करना या 3-5 दिनों के भीतर भौतिक रूप से मेल किए जाने वाले पंजीकरण कोड का अनुरोध करना शामिल है।
OTP से डिजिटल टोकन की ओर बढ़ना पारंपरिक प्रमाणीकरण विधियों से जुड़ी कई कमज़ोरियों को दूर करता है:
हालांकि फ़िशिंग में आंशिक रूप से सुधार हुआ है, लेकिन अब नया जोखिम यह है कि ग्राहक MFA फटीग अटैक का शिकार हो जाएँगे क्योंकि वे लगातार डिजिटल टोकन प्रमाणीकरण अनुरोधों के आदी हो जाते हैं, जिसका एक हमलावर फ़ायदा उठा सकता है और फ़िशिंग पेज से ऐसा अनुरोध भेज सकता है।
यही कारण है कि बड़ी तकनीकी कंपनियाँ (जैसे गूगल और माइक्रोसॉफ्ट) जिन्होंने बहुत सारे उल्लंघनों का अनुभव किया है, उन्होंने ग्राहकों की सुरक्षा के लिए उन पुश नोटिफ़िकेशन में चुनौतियाँ पेश करना शुरू कर दिया है, उदाहरण के लिए सही नंबर चुनना।
डिजिटल टोकन डिजिटल बैंकिंग परिदृश्य में प्रमाणीकरण के लिए एक अधिक सुरक्षित तरीका प्रदान करते हैं लेकिन फ़िशिंग जोखिम को पूरी तरह से समाप्त नहीं करते हैं। एक हमलावर अभी भी पीड़ित को डिजिटल टोकन अनुरोधों की पुष्टि करने के लिए मना कर उसकी पहुँच को प्रमाणित करने के लिए धोखा दे सकता है। डीबीएस बैंक के कार्यान्वयन ने जो दिखाया है वह यह है कि मौजूदा कारकों को मिलाकर ग्राहकों को आसानी से प्रमाणीकरण के दूसरे रूप में नामांकित करना संभव है। सवाल यह है कि उस समय, MAS और डीबीएस बैंक पासकीज़ क्यों नहीं पेश करते हैं? आइए इस पर नज़र डालें।
जैसा कि हमने देखा है, डिजिटल टोकन पारंपरिक SMS OTP की तुलना में डिजिटल बैंकिंग लेनदेन को सुरक्षित करने में एक कदम आगे का प्रतिनिधित्व करते हैं। हालाँकि, जबकि डिजिटल टोकन उन्नत सुरक्षा सुविधाएँ प्रदान करते हैं, वे पूरी तरह से फ़िशिंग-प्रतिरोधी नहीं हैं। एक हमलावर अभी भी पीड़ित को डिजिटल टोकन संकेतों की पुष्टि करने के लिए मना कर एक धोखाधड़ी वाले अनुरोध को प्रमाणित करने के लिए धोखा दे सकता है। यह चल रही कमज़ोरी यह बताती है कि डिजिटल टोकन, हालांकि एक सुधार है, ऑनलाइन बैंकिंग को सुरक्षित करने की दिशा में एक पर्याप्त साहसिक कदम नहीं है।
पासकीज़ वास्तव में फ़िशिंग-प्रतिरोधी प्रमाणीकरण विधि प्रदान करते हैं। डिजिटल टोकन के विपरीत, पासकीज़ स्वाभाविक रूप से फ़िशिंग हमलों के प्रतिरोधी होते हैं क्योंकि उनका उपयोग केवल सही वेबसाइट या एप्लिकेशन पर ही किया जा सकता है। यह सुनिश्चित करता है कि यूज़र्स को किसी धोखाधड़ी वाली साइट पर अपने क्रेडेंशियल दर्ज करने के लिए धोखा नहीं दिया जा सकता है। पासकीज़ पब्लिक-प्राइवेट की क्रिप्टोग्राफ़ी पर निर्भर करते हैं, जहाँ प्राइवेट की यूज़र के डिवाइस पर सुरक्षित रूप से संग्रहीत होती है और संलग्न ऑपरेटिंग सिस्टम क्लाउड में सुरक्षित रूप से एन्क्रिप्ट की जाती है। पब्लिक की को प्रमाणीकरण सेवा के साथ साझा किया जाता है।
यहाँ बताया गया है कि पासकीज़ सुरक्षा कैसे बढ़ाते हैं:
ऑस्ट्रेलिया ने अपने एसेंशियल एट स्टैंडर्ड में फ़िशिंग-प्रतिरोधी प्रमाणीकरण के महत्व को पहचाना है, जो साइबर सुरक्षा के लिए सर्वोत्तम प्रथाओं की रूपरेखा तैयार करता है। मानक विशेष रूप से तकनीकी आवश्यकताओं की आवश्यकता का उल्लेख करता है जो फ़िशिंग जोखिमों को कम करते हैं, जिससे ऑस्ट्रेलिया एशिया-प्रशांत क्षेत्र में साइबर सुरक्षा में एक लीडर के रूप में स्थापित हुआ है। सिंगापुर को, अपने उन्नत डिजिटल इंफ्रास्ट्रक्चर के साथ, अपने मानक और उद्यमों के लिए सिफ़ारिशों में पासकीज़ को एकीकृत करके ऑस्ट्रेलिया के नेतृत्व का पालन करना चाहिए। यह न केवल सुरक्षा को मज़बूत करेगा बल्कि सिंगापुर को डिजिटल सुरक्षा में वैश्विक सर्वोत्तम प्रथाओं के साथ संरेखित भी करेगा।
बैंकिंग उद्योग स्पष्ट नियामक मार्गदर्शन की प्रतीक्षा कर रहा है जो बैंकिंग में सिंक्रनाइज़्ड पासकीज़ के उपयोग की स्पष्ट रूप से अनुमति देगा। इस तरह का कदम बैंकों को इस उन्नत तकनीक को अपनाने और अपने ग्राहकों को वास्तव में सुरक्षित और सुविधाजनक प्रमाणीकरण विधि प्रदान करने का विश्वास देगा। सिंगापुर के मौद्रिक प्राधिकरण (MAS) के पास पासकीज़ के उपयोग का समर्थन करके डिजिटल बैंकिंग सुरक्षा में एक नया मानक स्थापित करने का अवसर है। ऐसा करके, MAS अत्याधुनिक सुरक्षा उपायों को आगे बढ़ाने की अपनी प्रतिबद्धता का संकेत देगा, यह सुनिश्चित करते हुए कि सिंगापुर डिजिटल बैंकिंग नवाचार में सबसे आगे बना रहे।
यूज़र्स को अधिक सुरक्षित डिजिटल टोकन में बदलना सिंगापुर में ऑनलाइन बैंकिंग सुरक्षा को बढ़ाने की दिशा में एक महत्वपूर्ण कदम है। हालाँकि, आगे देखते हुए, बैंकों के लिए पासकीज़ को अपनाना शुरू करना ज़रूरी है, जो वेब प्रमाणीकरण के लिए वास्तविक मानक बन जाएँगे। यहाँ सिंगापुर के बैंकों के लिए अपने सुरक्षा इंफ्रास्ट्रक्चर को भविष्य के लिए तैयार करने के लिए कुछ प्रमुख सिफ़ारिशें दी गई हैं:
इन सिफ़ारिशों का पालन करते हुए, सिंगापुर बैंकिंग उद्योग में प्रमाणीकरण की सुरक्षा और भी बढ़ सकती है और सेफ ऐप स्टैंडर्ड जैसे अनुपालन ढाँचों और मानकों में भी उनका एकीकरण हो सकता है, जिसमें वर्तमान में प्रमाणीकरण तकनीक के रूप में पासकीज़ का उल्लेख नहीं है।
पासकीज़ क्यों महत्वपूर्ण हैं?
पासवर्ड और फ़िशिंग उद्यमों को जोखिम में डालते हैं। पासकीज़ एकमात्र MFA समाधान है जो सुरक्षा और यूज़र अनुभव को संतुलित करता है। हमारा व्हाइटपेपर कार्यान्वयन और व्यावसायिक प्रभाव को कवर करता है।
संक्षेप में, सिंगापुर के मौद्रिक प्राधिकरण (MAS) की SMS OTP को चरणबद्ध तरीके से हटाने और डिजिटल टोकन में संक्रमण की घोषणा डिजिटल बैंकिंग सुरक्षा को मज़बूत करने में एक महत्वपूर्ण कदम है। यह कदम फ़िशिंग घोटालों के बढ़ते खतरे को संबोधित करता है, जिसने उपभोक्ताओं और बैंकिंग क्षेत्र को काफ़ी प्रभावित किया है।
जैसे ही हमने डिजिटल टोकन के फायदों का पता लगाया, हमने फ़िशिंग जोखिमों को पूरी तरह से खत्म करने में उनकी सीमाओं पर भी ध्यान दिया। दूसरी ओर, पासकीज़ एक व्यापक समाधान प्रदान करते हैं, जो डिजिटल सुरक्षा में अंतरराष्ट्रीय सर्वोत्तम प्रथाओं के अनुरूप है। जबकि डिजिटल टोकन में संक्रमण एक कदम आगे है, अंतिम लक्ष्य डिजिटल बैंकिंग प्रमाणीकरण के लिए भविष्य के मानक के रूप में पासकीज़ को अपनाना होना चाहिए।
Next Step: Ready to implement passkeys at your bank? Our 80-page Banking Passkeys Report is available. Book a 15-minute briefing and get the report for free.
Get the Report
Enjoyed this read?
🤝 Join our Passkeys Community
Share passkeys implementation tips and get support to free the world from passwords.
🚀 Subscribe to Substack
Get the latest news, strategies, and insights about passkeys sent straight to your inbox.
Related Articles
Table of Contents