Daniel Chaves
返回博客

开放金融

开放金融:超越 FAPI 的 API 安全

2026年3月22日2 分钟阅读

FAPI(金融级 API)标准为开放金融参与机构设定了安全的底线——但监管底线并不等于成熟架构的天花板。

FAPI 涵盖的内容

  • 通过证书实现的双向认证(mTLS),用于机构间通信。
  • 客户明确的授权同意,具有清晰定义的范围与有效期。
  • 请求签名,以保证完整性与不可否认性。

需要由架构层面来解决的问题

即使正确实施了 FAPI,机构仍然需要处理以下问题:

  1. 实时撤销 —— 当授权被撤销时,访问权限需要在几秒钟内被阻断,而不是等到下一个缓存周期。
  2. 按授权而非仅按 client_id 进行限流,以防止第三方集成过度占用单个客户的数据共享额度。
  3. 数据范围可观测性 —— 精确审计哪些字段被哪家接收机构在何时访问过。

纵深防御

开放金融 API 会将客户的敏感数据暴露给第三方机构。参考架构将每一次调用都视为潜在的恶意请求:严格的模式校验、输出净化,以及一个专用网关,将监管流量与自有渠道流量隔离开来。

开放金融中的安全不是一份合规清单,而是一项持续性的架构要求。