给一个新收款人转账,钱却卡住了。收款人添加成功,转账没走成,等一小时,有时更久,才放行。很多人以为这是系统慢、风控烂、体验差。但这一小时,恰恰是整套安全设计里最狠的一招。
这一小时,不是用来拦你的
![]()
大多数安全功能都在做同一件事:判断这个请求能不能放行。登录校验、权限检查、身份验证,问的都是"是不是本人、有没有授权"。但银行给新收款人加的那段等待期,问的是另一个问题。
它不判断这笔转账可疑不可疑。它只是把整个类别的操作,统一往后推一段时间。哪怕这笔请求看起来再正常、再普通、再像你平时的操作,也得等。
原因在于,真正的风险场景根本看不出异常。账号被盗用、凭证被钓鱼、SIM 卡被换绑,攻击者拿着你的有效登录进来,会话是真的,请求本身没有任何毛病。在发生的那一刻,它和一次合法的新收款人转账,长得一模一样。
登录是有效的,会话是真实的,请求本身挑不出错。这种情况下,能拦住欺诈的,往往就是时间。
时间能做成三件事
延迟的这段时间里,后台的风控检查有机会跑完。客户可能收到一条短信提醒,看到自己并不记得添加过的收款人。转账还躺在队列里的时候,终于有人去看了一眼。
这就是"冷静期"的逻辑。它给访问控制加上了第三种答案。常规的权限判断只有两种结果:授权,放行;不授权,拒绝。冷静期插进来一个中间态——已授权,但还不能执行。
而且这个中间态只用在很窄的一类操作上。登录不会这样处理,查余额也不会。它只出现在那些代价高昂、一旦出错就很难撤销的动作上。给一个从没转过账的新收款人打钱,就是最典型的例子。
- 登录:不适用冷静期
- 查询余额:不适用冷静期
- 向新收款人转账:适用冷静期
Agent 安全已经在做的部分
Agent 工具链在这方面并没有原地踏步。人工介入审批已经是标准建议,而且已经在落地,不只是写在博客里的构想。
OpenAI 的 Agents SDK 就内置了这样的流程:一次工具调用可以在执行中途暂停,等人类批准或拒绝,然后从暂停的那个点继续往下跑。
Agent 的熔断器则直接借用了分布式系统的思路。失败次数够多,或者越过某个风险阈值,熔断器跳闸,调用被拒绝,直到冷却期过去。
这些机制捕捉的是"看起来不对劲"的信号。置信度掉下来了,失败计数越过了某条线,某个动作不像这个 Agent 平时会做的事。
但新收款人冷静期回答的不是这个问题
它根本不在乎这一笔转账看起来可疑不可疑。它延迟的是整个类别,每一次都延迟,不管这个请求显得多有把握、多平常。
因为一个已经拿到你有效登录的人,看起来并不异常。这正是它和熔断器、人工审批的分野:后者在找异常,前者承认异常根本找不到,于是干脆用时间换空间。
所以下次转账被卡住一小时,别急着骂系统。那一小时不是故障,是设计。它拦不住所有人,但它让拿着你账号的人,失去了在任何人察觉之前把钱转走的最好机会。
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.