不可轉駁短訊(Non-forwardable SMS)是什麼?香港金融機構為何需要、什麼情況短訊會被轉駁、以及怎樣接駁
發佈於
重點摘要
- 短訊會不會被轉駁,不由發送方決定,而是由收件人所屬電訊商決定:只要收件人開通了 SMS 轉駁或一卡多號,任何短訊都會跟著走。
- 2011 年香港銀行業已與電訊商協定:銀行及儲值支付工具的一次性密碼短訊,不論用戶是否開通轉駁,都只送到已登記的手機。
- 做法是電訊商之間預先分配一組「不可轉駁」的長號碼作發送人,短訊經此路由發出即不會被轉駁。
- 沿用預先分配的號碼可即時使用;改用自家 # Sender ID 走不可轉駁路由,需要各電訊商重新做對應設定,會有額外設定費用與前置時間。
- 不可轉駁只解決「轉駁」這一種截取方式,釣魚與社交工程仍要靠 # Sender ID 與客戶教育配合。
金融機構的 OTP 短訊要走對路由。 我們直連本地電訊商,驗證類短訊可配置不可轉駁路由,DLR 是電訊商真實回傳。看 企業短訊服務,或聯絡我們做一次路由檢查。
證券行的 IT 主管問過我們一個好問題:「短訊不是點對點送到那個手機號碼嗎?為什麼還要特別買『不可轉駁』?」
答案是:短訊送到的是號碼,不是手機。號碼背後那部手機是哪一部、有沒有被轉去另一部,是收件人所屬電訊商的網絡在決定,發送方完全管不到。
短訊在什麼情況下會被轉駁?
三種常見情況,前兩種都發生在收件人一方的電訊商網絡:
- 電訊商的 SMS 轉駁服務。 香港各大電訊商都有類似「SMS 轉駁」的增值服務(例如 3 香港的「SMS 隨你飛」),用戶可以把收到的短訊自動轉到另一個手機號碼或電郵。原意是方便出差或用雙機的人,但只要有人以用戶身份開通了它,此後所有短訊 — 包括銀行驗證碼 — 都會複製一份送到指定的目的地。
- 一卡多號/一卡兩號。 內地或海外電訊商提供的「一卡兩號」服務,讓用戶用一張 SIM 同時收香港號碼的短訊。技術上那個香港號碼的短訊也是被轉送到另一個網絡的。香港銀行公會在推行 # 短訊發送人登記制時,就明文指出該制度不適用於非香港營辦商提供的一卡多號用戶。
- 用戶自己的裝置設定。 例如 iPhone 的「訊息轉寄」把短訊同步到 iPad 或 Mac。這一種發送方同樣無法阻止,也不在電訊商的不可轉駁範圍內 — 值得知道,但它只會同步到用戶自己登入的裝置。
前兩種正是騙徒盯上的。2019 年本地傳媒實測發現,只要拿到機主的身份證號碼(當時某電訊商的網上帳戶預設密碼就是身份證號碼),就能登入開通 SMS 轉駁,再用轉駁過來的驗證碼重設支付工具密碼並轉走款項,整個過程不足一小時。HKCERT 之後也發出了「慎防未經授權轉發短訊」的提醒。
為什麼金融機構特別需要「不可轉駁」?
因為在金融場景,短訊本身就是認證因子。
- 網上銀行與證券 App 的登入及交易一次性密碼(OTP)
- 新裝置綁定、轉帳限額變更、新增收款人的確認碼
- 儲值支付工具的登記與轉帳驗證
只要驗證碼可以被轉駁,「你持有這部手機」這個前提就失效,短訊 OTP 也就不再是「something you have」。所以早在 2011 年,金管局便公布銀行業已與各流動電訊商達成協議:銀行及支付工具發出的 OTP 短訊,不論客戶有沒有開通 SMS 轉駁,一律只送到客戶已登記的手機。2019 年事件後,涉事電訊商的公開回應也重申同一機制:只要金融機構或儲值支付工具向電訊商提供「不可轉駁」的發送號碼,經該號碼發出的短訊便不會被轉駁。
換句話說,這不是某家供應商的獨門功能,而是香港電訊商之間一套已存在多年的互認安排。問題只在於你的短訊有沒有走這條路。
它實際上怎麼運作?
機制其實很直接:
- 各電訊商之間預先分配了一組專用的發送人號碼。它們是長號碼,不是一般八位數字的手機號碼,常見以 6115…、6119… 這類前綴開頭(實際範圍由電訊商分配,會因路由而異)。
- 電訊商的網絡把這組號碼列入「不可轉駁」清單。凡是來自這些號碼的短訊,即使收件人開通了轉駁,也只投遞到原本登記的 SIM。
- 你的短訊平台把 OTP 類短訊指定走這條路由,由這組號碼作發送人送出。
所以「不可轉駁」是路由層面的設定,不是在短訊內容加一個旗標。你要做的只有一件事:確定供應商有直連各電訊商的不可轉駁路由,並且把你的驗證類短訊配置到該路由上。在 UFOSEND,這是在帳戶層面按用途設定:OTP 走不可轉駁路由,推廣訊息照常走一般路由,兩者的送達回報(DLR)都是電訊商真實回傳的狀態,不是估算 — 各狀態碼的意思見 SMS DLR 狀態碼完全解讀。
如果想用自家的 # Sender ID 呢?
這是第二個最常被問的問題,也是最容易低估的一個。
自 2024 年起,香港銀行陸續使用 OFCA 短訊發送人登記制 的 # 開頭 Sender ID,客戶看到的是「#銀行名」而不是一串號碼。很自然會想:能不能既顯示 #YourBrand,又走不可轉駁?
可以,但這是另一回事:
| 沿用電訊商預分配的不可轉駁號碼 | 自家 # Sender ID 走不可轉駁路由 | |
|---|---|---|
| 客戶看到的發送人 | 長號碼(例:6115…) | #YourBrand |
| 電訊商設定 | 已存在,直接使用 | 每家電訊商都要為這個 Sender ID 新增一組對應的不可轉駁配置 |
| 前置時間 | 短 | 要等各電訊商逐一完成設定 |
| 費用 | 一般路由費率之上的不可轉駁附加 | 另有一次性設定費用 |
原因在於不可轉駁是電訊商之間的互認清單。新增一個 Sender ID,等於要在每一家電訊商的清單各加一個項目並互相對應,這是人手流程,所以有設定費與時間。很多機構最後的做法是:OTP 走預分配號碼(快、穩),品牌通知與推廣走 # Sender ID(可識別),並在 App 內提示客戶「驗證碼會由 6115 開頭的號碼發出」。這也是我們建議的起點;真的需要 #YourBrand 不可轉駁時,再逐家電訊商申請。
不可轉駁不能解決的事
誠實講清楚它的邊界,免得買了以為什麼都防到:
- 釣魚短訊:騙徒假冒你發出的短訊,與轉駁無關。防這個要靠 # Sender ID 加上客戶教育。
- 用戶主動把驗證碼讀給騙徒聽:社交工程,任何路由都擋不了。金管局近年推動以綁定裝置取代短訊 OTP 做高風險交易認證,正是為了這一類風險。
- SIM 卡換領(SIM swap):號碼被整個轉到新 SIM,短訊自然送到新 SIM。這要靠電訊商的實名及換卡核實程序。
- OTP 轟炸 / SMS pumping:這是發送方成本的問題,見 OTP 轟炸與 SMS Pumping 防護。
把不可轉駁當成 OTP 短訊的基本配置,而不是保安的全部,才是對的期望。
接駁前的檢查清單
- 你的 OTP 短訊現在是經什麼發送人號碼送出?跟供應商確認是否已列入電訊商的不可轉駁清單。
- 供應商是否直連本地各電訊商,而不是經海外聚合商轉手?經灰路的話,不可轉駁清單根本不會生效 — 見 灰路 vs 直連電信商。
- 驗證類與推廣類短訊是否分開路由、分開 Sender ID?
- 有沒有真實 DLR 可以在稽核時證明「送達已登記手機」?
- 若要自家 # Sender ID 走不可轉駁,先問清楚設定費與各電訊商的前置時間,把它排進上線時程。
想直接看你現有的 OTP 短訊有沒有走對路由,聯絡我們做一次路由檢查;或先免費試用,用試用額度發一則到自己已開通轉駁的號碼實測,免信用卡。
常見問題
不可轉駁短訊會顯示什麼發送人?
預設是電訊商分配的長號碼(例如以 6115 開頭)。要顯示自家 # Sender ID,需要各電訊商另行設定。
推廣短訊也要走不可轉駁嗎?
不需要。不可轉駁是為驗證碼與交易確認設計的;推廣訊息走一般路由並配合 # Sender ID 即可,成本也較低。
收件人用 iPhone 的「訊息轉寄」同步到 iPad,不可轉駁擋得住嗎?
擋不住,那是用戶自己裝置之間的同步,不經電訊商。但它只會出現在用戶已登入同一 Apple 帳戶的裝置上。
經海外 SMS 供應商發送,可以要求不可轉駁嗎?
除非該供應商在香港有直連並取得本地電訊商的不可轉駁配置,否則短訊到達本地網絡時只是一般國際短訊,清單不會生效。