开放金融
开放金融:超越 FAPI 的 API 安全
2026年3月22日2 分钟阅读
FAPI(金融级 API)标准为开放金融参与机构设定了安全的底线——但监管底线并不等于成熟架构的天花板。
FAPI 涵盖的内容
- 通过证书实现的双向认证(mTLS),用于机构间通信。
- 客户明确的授权同意,具有清晰定义的范围与有效期。
- 请求签名,以保证完整性与不可否认性。
需要由架构层面来解决的问题
即使正确实施了 FAPI,机构仍然需要处理以下问题:
- 实时撤销 —— 当授权被撤销时,访问权限需要在几秒钟内被阻断,而不是等到下一个缓存周期。
- 按授权而非仅按 client_id 进行限流,以防止第三方集成过度占用单个客户的数据共享额度。
- 数据范围可观测性 —— 精确审计哪些字段被哪家接收机构在何时访问过。
纵深防御
开放金融 API 会将客户的敏感数据暴露给第三方机构。参考架构将每一次调用都视为潜在的恶意请求:严格的模式校验、输出净化,以及一个专用网关,将监管流量与自有渠道流量隔离开来。
开放金融中的安全不是一份合规清单,而是一项持续性的架构要求。