ถ้าคุณตั้งค่าแอปการเงินบนมือถือหรือแล็ปท็อปในช่วงสองสามปีที่ผ่านมา มีโอกาสสูงที่หน้าจอแรกที่เห็นเมื่อเปิดแอปคือ Face ID หรือ Touch ID แทนที่จะเป็นช่องใส่ตัวเลข ผู้ผลิตแอปส่วนใหญ่ตั้งใจให้เป็นแบบนี้ เพราะ biometric ลดแรงเสียดทานในการเข้าถึงลงได้มาก แต่ในกระบวนการนั้นมีความเข้าใจผิดหนึ่งอย่างที่ค่อยๆ ซึมลึก นั่นคือการนึกว่าความสะดวกกับความปลอดภัยเป็นสิ่งเดียวกัน
Biometric คือ Shortcut ไม่ใช่ Lock
จุดที่หลายคนสับสนคือ Face ID และ Touch ID ทำให้คุณ เข้าถึง แอปได้เร็วขึ้น แต่ความปลอดภัยจริงๆ ยังขึ้นอยู่กับ passcode หรือ PIN ที่อยู่เบื้องหลัง ทีม Guardsquare ซึ่งเป็นบริษัทวิจัยความปลอดภัยแอปพลิเคชัน ได้อธิบายกลไกนี้ไว้ ว่า สำหรับแอปที่อาศัยแค่การตอบสนอง “ใช่/ไม่ใช่” จากระบบ biometric ของ OS นั้น ผู้โจมตีสามารถ hook โค้ดที่ประมวลผลคำตอบแล้วบังคับให้ได้ผล “สำเร็จ” โดยไม่ต้องผ่านการสแกนจริง
พูดง่ายๆ คือแอปที่สร้างไม่ดีสามารถถูกข้ามผ่านชั้น biometric ได้ด้วยเครื่องมือที่หาได้ทั่วไปในตลาด underground โดยที่นิ้วหรือใบหน้าของเจ้าของไม่ได้อยู่ตรงนั้นเลย
สามสถานการณ์ที่ Biometric พัง
เมื่ออุปกรณ์ reboot หรือหาย
ระบบ iOS และ Android ออกแบบมาให้ biometric ถูก disable อัตโนมัติเมื่ออุปกรณ์ถูก reboot จนกว่าจะ unlock ด้วย passcode ของเครื่องก่อน นี่คือ safety feature ของ OS เอง แต่ถ้าแอปการเงินของคุณไม่มี passcode เป็นของตัวเอง และอุปกรณ์ถูก unlock โดยคนที่รู้ passcode ของเครื่อง เขาเปิดทุกแอปในเครื่องได้ทันทีโดยไม่ต้องผ่านชั้นป้องกันเพิ่มเติม
เมื่อใบหน้าถูก synthesize
รายงาน App Threat Q2 2025 ของ Promon บันทึกการแพร่ระบาดของมัลแวร์ชื่อ GoldPickaxe ที่กำหนดเป้าหมายเป็นแอปธนาคารในไทยและเวียดนามโดยเฉพาะ โดยหลอกให้ผู้ใช้บันทึกวิดีโอ “ยืนยันตัวตน” แล้วนำไปสร้าง deepfake เพื่อข้ามระบบ facial recognition ของธนาคาร นั่นหมายความว่า biometric ประเภท “ใบหน้า” กำลังเผชิญความเสี่ยงใหม่จาก AI ที่สร้าง synthetic identity ได้แม่นยำขึ้นเรื่อยๆ
เมื่อเครื่องถูกใช้ร่วมกัน
นี่คือสถานการณ์ที่พบบ่อยที่สุดในชีวิตประจำวัน ถ้าคุณเพิ่มนิ้วของสมาชิกในครอบครัวเข้าไปใน Touch ID เพื่อความสะดวกในการใช้เครื่องร่วมกัน ผลคือเขาสามารถเปิดแอปการเงินทุกตัวในเครื่องได้ด้วยนิ้วตัวเองเช่นกัน Passcode ระดับแอปที่แยกออกมาเป็นชั้นเดียวที่กั้นการเข้าถึงลักษณะนี้ได้โดยไม่ต้องตั้งค่าบัญชีแยก
มุมที่น้อยคนนึกถึง — บังคับ Biometric ได้ แต่บังคับ PIN ไม่ได้
มีมิติหนึ่งที่มักถูกมองข้ามในการอภิปรายเรื่อง biometric กับ PIN นั่นคือความแตกต่างในสถานการณ์ที่ถูกบังคับโดยตรง งานวิจัยด้านความปลอดภัยใช้คำว่า “rubber-hose attack” เพื่อหมายถึงการบังคับทางกายภาพหรือทางสังคมให้เปิดเผยข้อมูล
ในทางปฏิบัติ ผู้ที่ต้องการเข้าถึงข้อมูลของคุณสามารถบังคับให้คุณ สแกนนิ้ว หรือ แสดงใบหน้า ได้ในลักษณะที่ยากจะปฏิเสธ แต่ตัวเลขที่อยู่ในความทรงจำนั้น เป็น “สิ่งที่รู้” ซึ่งธรรมชาติของมันแตกต่างออกไป นักกฎหมายด้าน digital rights ในหลายประเทศจึงมองว่า passcode ให้ระดับ protection ที่แตกต่างจาก biometric ในกรณีเหล่านี้
ระบบที่ออกแบบมาดีทำงานอย่างไร
แนวทางที่นักวิจัยด้านความปลอดภัยชี้ให้เห็นสำหรับแอปการเงินคือ ไม่ใช้ biometric อย่างเดียว แต่ใช้เป็นชั้นที่สองเหนือ passcode
โครงสร้างที่ทำงานได้จริงมีลักษณะดังนี้:
- App passcode ทำงานอิสระจาก device passcode ของเครื่อง — ผู้ที่รู้รหัสเปิดเครื่องยังผ่านชั้นนี้ไม่ได้
- Biometric เป็น shortcut — ลด friction ในการเข้าถึงปกติ แต่ไม่ทดแทนชั้นแรก
- Timeout อัตโนมัติ — แอปล็อกตัวเองหลังไม่ได้ใช้งานสักครู่ ลด window ที่คนอื่นอาจใช้เครื่องต่อ
- บังคับ re-enter passcode เป็นระยะ — สร้าง checkpoint ที่ biometric ข้ามผ่านไม่ได้ตลอด
หลักการคือ biometric เป็น fast lane ไม่ใช่ประตูหลักเพียงบาน
Passcode ที่ใช้ได้จริงมีหน้าตาอย่างไร
Passcode ระดับแอปที่ออกแบบมาดีมีคุณสมบัติต่างจาก PIN ของ ATM ทั่วไป:
ความยาว 6 ตัวเลขขึ้นไปทำให้ brute force ยากกว่า PIN 4 ตัว ซึ่งมีความเป็นไปได้เพียง 10,000 รูปแบบ แต่สิ่งสำคัญกว่าคือระบบที่ดีจะล็อกหลังพยายามผิดหลายครั้งติดต่อกัน และความล่าช้าระหว่างการลองจะเพิ่มขึ้นแบบ exponential จนทำให้การทายรหัสด้วยมือหรือโปรแกรมกลายเป็นเรื่องที่ไม่คุ้ม
การที่ app passcode แยกออกจาก device passcode เป็นอีกชั้นหนึ่งที่สำคัญ ถ้า passcode ของเครื่องถูกสังเกตเห็นในที่สาธารณะหรือรั่วออกไปด้วยวิธีใด ข้อมูลการเงินยังอยู่ภายใต้ชั้นของตัวเอง
สุดท้ายคือ fallback ของ passcode เอง ถ้าลืมรหัสแล้วระบบมีทางกู้คืนที่เร็วเกินไปหรืออ้อมง่ายเกินไป ชั้นป้องกันนั้นก็ลดความหมายลงทันที
Privacy-First Architecture กับ Passcode
สำหรับแอปที่เก็บข้อมูลการเงินทั้งหมดในเครื่อง (local-first architecture) ไม่ sync ขึ้น cloud โดยอัตโนมัติ และไม่ผ่านเซิร์ฟเวอร์กลาง passcode ระดับแอปมีบทบาทที่สำคัญกว่าในแอปประเภท cloud อีกด้วย
เพราะข้อมูลทั้งหมดอยู่ในอุปกรณ์เครื่องเดียว การป้องกันระดับแอปจึงกลายเป็น last line of defense ที่แท้จริง ไม่มี server-side access control ไม่มีการยืนยันตัวตนผ่าน internet ผู้ที่เข้าถึงอุปกรณ์ได้คือผู้ที่เข้าถึงข้อมูลได้ ถ้าไม่มีชั้น passcode ของแอปเองมาขวางไว้
Stack มีทั้ง App passcode และ Touch ID/Face ID ควบคู่กัน โดยออกแบบให้ biometric เป็นทางเข้าที่เร็วขึ้น ไม่ใช่ประตูหลักเพียงบาน ดูรายละเอียดความสามารถด้านความปลอดภัยได้ที่ /#features
บทสรุป
ความสะดวกกับความปลอดภัยไม่ใช่สิ่งเดียวกัน และ biometric คือตัวอย่างที่ชัดที่สุดของความแตกต่างนั้น มันทำให้เข้าถึงได้เร็วขึ้นในวันที่ทุกอย่างปกติ แต่ไม่ได้เพิ่มความแข็งแกร่งให้กับ foundation ของความปลอดภัย Passcode ระดับแอปยังคงจำเป็น ไม่ใช่เพราะ biometric ไม่ดี แต่เพราะ biometric ไม่ได้ออกแบบมาเพื่อทดแทนมัน
บทความถัดไปจะพูดถึงช่วงเวลาที่ห้องว่างกระทบ ROI การปล่อยเช่า — ตัวเลขที่นายหน้ามักไม่นำมาใส่ใน pitch
พร้อมลองเห็นพอร์ตของคุณในที่เดียวไหม?
Stack รวมหุ้น กองทุน อสังหาฯ ทอง คริปโต ในแอปเดียว บน macOS และ Windows · ทดลองฟรี 14 วัน ไม่ต้องใช้บัตรเครดิต
รับบทความใหม่ทางอีเมล
บทความเรื่องการลงทุน ภาษี และการบริหารทรัพย์สินสำหรับนักลงทุนไทย ส่งตรงถึงคุณ · ไม่มีสแปม · ยกเลิกได้ทุกเมื่อ