把銀行登入資料交給理財 App 安全嗎?

不安全,而且你也不必這麼做。雲端服務必須把密碼存起來,在你不在的時候使用;而在你自己電腦上的軟體,可以操控一個你已經登入的瀏覽器。

Mind My Money 屬於第二種。它在你的電腦上執行,從來不會知道任何密碼。

任何要讓你看到錢花到哪裡的東西,都必須取得你的交易資料,而這些資料在你的銀行裡。交出登入資料或建立一個長期的銀行連結是一種做法,大多數理財 App 也都是這樣運作的,因為它們在別人的伺服器上執行,存取權限也必須放在那裡。

雲端服務需要你提供什麼

大多數理財 App 都是以網路服務的形式運作。這類服務要讀取你的交易,就需要對你銀行的長期存取權:透過資料彙整業者的銀行連結,或是你的登入資料,存放在他們那邊,好讓他們的伺服器在你睡覺時也能使用。

這並不是批評它們任何一個的做法,因為這種架構本來就需要這樣。如果工作在他們的機器上進行,存取權限也必須在他們的機器上。但這確實表示,「誰能進入我的帳戶」這個問題的答案,包括一家公司、它的員工、它的子處理者,以及這家公司日後發生的任何變化。

Mind My Money 的做法

它在你的電腦上執行,並在那裡操控一個真正的瀏覽器——它自己的 Chrome 視窗,使用專門為此保留的獨立設定檔,不是你平常瀏覽用的那個。你在那個視窗裡自己登入銀行,那個工作階段就一直留在你的電腦上。以下是我們的承諾,原文寫在 運作方式頁面上:

✓「我們從不要求你的網路銀行密碼。登入是在你的瀏覽器裡,由你本人完成。」
✓「沒有任何 Mind My Money 雲端保存你的財務資料。」
✓「讀取收據和截圖、轉錄你的語音,都在你的電腦上進行。」
✓「照片、訊息和瀏覽紀錄,都是在某筆付款需要時才個別要求,而且只看那筆付款前後幾天的資料。」
✓「iPhone 同步如果有用到,是透過你自己的 iCloud。」

我們的伺服器上沒有你的帳號保存任何這些資料,因為根本沒有伺服器。這是架構上的部分:就算我們想,也讀不到你的銀行工作階段,因為它從未離開建立它的那台電腦。

確實會離開你電腦的東西

總得有東西去分析這些交易,而這一步會送到一個模型。同樣引用 運作方式頁面上的原文: 「負責分析你支出的那個代理程式步驟,確實會送到一個模型。用哪一個、依據誰的合約,由你選擇。」 目前那是你自己的訂閱,依據你自己和服務供應商之間的合約;如果你本來就有訂閱,這就是你現在的安排。

所以「一切都留在你的電腦上」這句話由我們來說是不對的,我們也不這麼說。你的交易儲存在你的電腦上,你的登入資料從不離開它;分析那一步是一次網路請求,和使用任何其他 AI 助理一樣。

登入各種服務仍然是最難的部分

值得直說,因為這個產業以前就走過這條路。Xero 以前會代客戶登入供應商網站下載文件,在 2022 年停止了這項功能,理由是這些連結已經過時,而且 「經常被銀行和線上供應商封鎖」。銀行會刻意封鎖自動化,而且不會停止。

操控一個真正會讀取頁面的瀏覽器,而不是一個預期頁面固定不變的腳本,能應付其中多得多的狀況。但這並不會讓問題消失。它做到的是公開地失敗:當某個登入需要你時,它會把分頁留在那裡並問你,而不是悄悄記下一片空白,讓你幾個月後才發現。

這個問題更完整的版本,包括哪些地方真的取決於你,請見 運作方式 頁面中的「讓它靠近你的銀行安全嗎?」。

你的登入,留在你的電腦上

看看它實際做些什麼。

在你自己的電腦上執行。價格由你決定,零元也可以。

Apple Silicon 或 Intel · macOS 14+ · v0.1.0