把银行登录信息交给理财应用安全吗?

不安全,而且你也不必这么做。云服务必须保存密码,并在你不在的时候使用它;而在你自己电脑上运行的软件,可以操作一个你已经登录的浏览器。

Mind My Money 属于第二种。它在你的电脑上运行,从不需要知道任何密码。

任何要告诉你钱花到哪里的东西,都得接触到你的交易,而交易在你的银行里。交出登录信息,或者建立一个长期的银行连接,是一种办法,大多数理财应用也是这么做的,因为它们运行在别人的服务器上,访问权限也得放在那里。

云服务需要你提供什么

大多数理财应用是以网络服务的形式运行的。这样的应用要读取你的交易,就需要长期访问你的银行:要么是通过聚合服务商建立的银行连接,要么是你的登录信息,保存在他们那边,好让他们的服务器在你睡觉时也能用。

这不是在批评它们中任何一家的构建方式,因为这种形态本来就要求如此。如果工作在他们的机器上进行,访问权限也就得在他们的机器上。但这确实意味着,“谁能接触到我的账户”这个问题的答案里,包括一家公司、它的员工、它的子处理方,以及它以后会发生的任何事。

Mind My Money 的做法

它在你的电脑上运行,并在那里操作一个真正的浏览器——用一个专门为此保留的单独配置文件打开自己的 Chrome 窗口,而不是你日常浏览用的那个。你自己在那个窗口里登录银行,那个会话就一直留在你的电脑上。我们的承诺,原话如下,出自 工作原理:

✓“我们从不索要银行密码。登录在你的浏览器里进行,由你自己完成。”
✓“没有什么 Mind My Money 云端保存着你的财务数据。”
✓“读取收据和截图、转写你的语音,都在你的电脑上进行。”
✓“照片、信息和浏览历史,都是在某笔付款需要时才分别请求,而且只看那笔付款前后几天。”
✓“iPhone 同步(如果你用的话)走的是你自己的 iCloud。”

我们的服务器上没有你的账户保存着任何这些东西,因为根本没有服务器。这是结构上的保证:就算我们想,也读不到你的银行会话,因为它从不离开创建它的那台电脑。

确实会离开你电脑的东西

总得有东西来分析这些交易,这一步要交给一个模型。同样引用自 工作原理: “分析你开销的那一步智能体确实要交给一个模型。用哪个模型、按谁的协议,由你选择。” 目前用的是你自己的订阅,按你自己和服务商之间的合同,如果你已经在用,那就是你现有的安排。

所以说“一切都留在你的电脑上”是不对的,我们也不这么说。你的交易保存在你的电脑上,你的登录信息从不离开它;分析那一步是一次网络调用,和使用任何其他助手一样。

登录各种网站仍然是最难的部分

值得直说,因为这个行业以前就走到过这一步。Xero 曾经代客户登录供应商网站下载单据,2022 年它停掉了这项功能,说这些连接已经过时,而且 “经常被银行和在线供应商拦截”。银行是故意拦截自动化的,而且不会停止。

操作一个真正读取页面的浏览器,而不是一个指望页面固定不变的脚本,能应付的情况要多得多。但这并不能让问题消失。它做的是在明处失败:当某个登录需要你时,它会把标签页留在那里并问你,而不是悄悄留下一段空白,让你几个月后才发现。

这个问题更详细的版本,包括真正取决于你的部分,在 工作原理 页面的“让它接触你的银行安全吗?”一节里。

你的登录,留在你的电脑上

看看它实际做什么。

在你自己的电脑上运行。你决定付多少,也可以一分不付。

Apple Silicon 或 Intel · macOS 14+ · v0.1.0