Zerodha创始人:印度的银行App强制索要短信、电话、通讯录等权限毫无道理
Nithin Kamath公开批评印度多数银行App在手机端要求过多侵入性权限(如读取SMS、访问通话记录、通讯录等),这些权限常以“安全”为名,却违背了网络安全的核心原则——最小权限原则(Principle of Least Privilege)。他指出,不索要不必要权限才是国际公认的最高安全标准,而非反过来。
他强调Zerodha从设计之初就坚持“不做自己不愿别人对自己做的事”:Kite移动端完全不申请任何权限,却靠SEBI强制要求的强双因素认证(2FA)框架,在安全与隐私间找到平衡。这正是数百万用户信任Zerodha的关键原因。
这个表态迅速在印度金融科技圈刷屏,因为它直击当前银行App权限滥用痛点:多家英文和印地语媒体及开发者社区确认,印度银行App普遍要求SMS读取用于OTP验证,但这也让它们能监控所有短信(包括其他银行OTP、UPI交易等),存在隐私泄露和滥用风险;Nithin多次在访谈中强调Zerodha的“零权限”模式已成行业标杆,与全球隐私导向趋势(如Apple的App Tracking Transparency、Android的权限细粒度控制)一致,同时证明强2FA+不侵入权限完全能实现高安全水平,而非靠过度索权。
来源:公开信息
Bank
Source
·ABAB News·
2 min read
·178d ago