跳至主要內容
Skip to content

行動自然人憑證

自然人憑證的傳統使用方式是:

text
電腦 + 讀卡機 + 自然人憑證 IC 卡 + PIN

但這個流程對一般使用者來說,門檻不低。

你需要:

  • 有電腦。
  • 有讀卡機。
  • 安裝元件。
  • 插卡。
  • 輸入 PIN。
  • 處理瀏覽器與作業系統相容性。

行動自然人憑證想改善的是:

text
把自然人憑證能力帶到手機等行動載具上,
讓使用者可以用 APP 完成政府服務登入與相關驗證。

這不只是「手機版自然人憑證」這麼簡單。

它牽涉:

  • 初始註冊與綁定。
  • 行動裝置信任。
  • APP 身分驗證。
  • FIDO2 身分識別。
  • 數位簽章能力。
  • 與實體自然人憑證狀態的關係。
  • 政府服務介接與稽核。

一、 一句話回答

如果面試官問:

行動自然人憑證是什麼?和自然人憑證 IC 卡有什麼差別?

可以先回答:

行動自然人憑證是內政部提供的行動載具身份驗證服務,讓自然人憑證能力可以在手機等行動裝置上使用。使用者通常需要先透過自然人憑證 IC 卡、PIN、NFC 或電腦網頁流程完成註冊與綁定,之後可透過行動自然人憑證 APP 進行政府服務登入、身分識別驗證與數位簽章。它和傳統自然人憑證 IC 卡的差異在於使用者體驗與載具不同:傳統方式依賴讀卡機和卡片,行動方式依賴已註冊的手機 APP、裝置驗證與 FIDO2/行動憑證能力。工程上仍要把登入、簽章、授權與 session 分開,並處理裝置遺失、重新綁定、撤銷、效期、風險驗證與 audit log。

短一點可以說:

text
行動自然人憑證是把自然人憑證的高信任身份能力,
透過註冊綁定後的手機 APP 帶到行動登入與簽章流程。

二、 官方定位

根據我的 E 政府與內政部行動自然人憑證官方資訊,TW FidO / 行動自然人憑證可讓民眾以自然人憑證註冊會員,註冊後免插卡、免帳號密碼,使用多項政府服務。

App Store 與我的 E 政府對行動自然人憑證 APP 的描述也提到:

  • 可於 APP 行動載具使用自然人憑證。
  • 提供數位簽章功能。
  • 符合 FIDO2.0 身分識別驗證功能。
  • 內政部加入 FIDO2.0 聯盟政府成員。

內政部行動自然人憑證教學頁則提到,可下載 APP,開啟裝置 NFC,使用實體自然人憑證靠卡註冊綁定;也可透過電腦開啟行動自然人憑證網頁配合操作。

所以可以先把它理解成:

text
自然人憑證的行動載具延伸,
並結合 FIDO2 身分識別和行動簽章體驗。

三、 和自然人憑證 IC 卡的關係

行動自然人憑證不是憑空出現的新身份。

它的初始信任通常來自:

text
自然人憑證 IC 卡 + PIN + 官方註冊流程

也就是說,使用者要先證明自己控制實體自然人憑證,才能把行動載具註冊成可用的身份驗證工具。

官方注意事項資料也提到,申請人須插入憑證 IC 卡並輸入正確 PIN 碼,才能申請行動自然人憑證;行動自然人憑證是自然人憑證 IC 卡的附卡,其廢止、停用或恢復使用等依自然人憑證 IC 卡最新狀態。

工程上可以這樣想:

text
實體自然人憑證:root enrollment / high-trust bootstrap。
行動自然人憑證:註冊後的 mobile authenticator / mobile certificate。

四、 註冊與綁定流程

行動自然人憑證的註冊方式可能依官方版本、裝置能力與服務流程而有所不同,但概念上會包含:

text
證明使用者控制自然人憑證
-> 綁定行動裝置
-> 建立 APP 內可用的行動身份能力

概念流程:

實際 UI 可能是:

  • 手機 APP 掃描 QR Code。
  • 手機 NFC 靠卡。
  • 電腦網頁配合讀卡機。
  • App 收到驗證通知。

但信任邏輯不變:

text
先用高信任方式證明本人,
再把手機註冊成後續可用的身份驗證載具。

五、 登入流程

使用者註冊完成後,登入政府服務時可能不再需要插卡。

典型體驗可能是:

text
網站選擇行動自然人憑證登入
-> 畫面顯示 QR Code 或推播
-> 使用者用 APP 掃描或確認
-> 手機完成本機驗證
-> 政府服務收到驗證結果
-> 建立登入 session

概念流程:

對使用者來說,這像是:

text
用手機確認登入。

對工程師來說,重點是:

text
服務端收到的是官方身份驗證結果,
而不是只相信前端掃了 QR Code。

六、 FIDO2 的角色

行動自然人憑證官方與 App 商店描述都提到 FIDO2.0 身分識別驗證功能。

FIDO2 的核心是:

text
公私鑰 challenge-response。

這和 Passkey / WebAuthn 的安全模型相似:

  • 私鑰不送到伺服器。
  • 伺服器發 challenge。
  • 裝置用私鑰簽章。
  • 伺服器驗簽。
  • 憑證與服務綁定。

但行動自然人憑證和一般商業 Passkey 不完全等同,因為它有政府身份、自然人憑證註冊、行動憑證與官方服務介接的信任背景。

可以這樣理解:

text
Passkey / WebAuthn:通用網站身份驗證技術。
行動自然人憑證:政府身份體系中使用行動載具和 FIDO2 能力的高信任身份服務。

七、 數位簽章能力

官方 App 描述提到行動自然人憑證 APP 提供數位簽章功能,並符合電子簽章法效力。

這點很重要。

它表示行動自然人憑證不只可能用於登入,也可能用於:

  • 對申請文件簽章。
  • 對交易內容簽章。
  • 對政府申辦內容做電子簽署。

但仍要記住:

text
登入和簽章不是同一件事。

登入是:

text
確認這次操作的人是誰。

簽章是:

text
對特定內容做出可驗證承諾。

因此如果系統使用行動自然人憑證做簽章,必須清楚顯示簽署內容,並讓簽章綁定該內容,而不是只用登入 session 代表簽署。

八、 和 TW FidO 的關係

在我的 E 政府頁面中,服務名稱可見:

text
行動自然人憑證:TW FidO

所以實務上常會看到這幾個詞混用:

  • 行動自然人憑證。
  • TW FidO。
  • 行動自然人憑證 APP。
  • FIDO2 身分識別。

為了文章結構,我們先這樣分:

text
行動自然人憑證:較大的政府行動身份服務概念。
TW FidO:行動自然人憑證服務中強調 FIDO/FIDO2 身分識別的名稱與服務入口。

下一篇會更專門談 TW FidO,把 FIDO2、無密碼登入和政府服務介接講得更細。

九、 和實體自然人憑證比較

比較實體自然人憑證行動自然人憑證
載具IC 卡手機 / 行動裝置
初始驗證讀卡機 + PIN需透過實體自然人憑證等流程註冊
使用體驗插卡、元件、PINAPP 確認、掃 QR Code、推播等
是否支援 FIDO2 體驗傳統憑證模型官方描述支援 FIDO2.0 身分識別
簽章能力依憑證用途官方描述提供數位簽章功能
裝置遺失卡片遺失處理手機遺失、停用、重綁定

行動自然人憑證的優勢在體驗:

text
不用每次找讀卡機。

但它帶來新的生命週期問題:

text
手機換機、遺失、重新綁定、停用、效期。

十、 裝置遺失與換機

行動載具是核心。

所以要處理:

  • 手機遺失。
  • 手機被盜。
  • 換手機。
  • App 被刪除。
  • 裝置重置。
  • 生物辨識或裝置 PIN 被他人使用。

高信任身份服務不能只說:

text
重新下載 APP 就好。

必須走官方重新註冊、停用或恢復流程。

根據官方注意事項,行動自然人憑證效期與狀態也會依規範管理,且與實體自然人憑證狀態相關。

產品或介接服務應該:

  • 提供裝置遺失指引。
  • 引導使用者到官方停用/重新註冊流程。
  • 對高風險操作要求重新驗證。
  • 記錄登入與簽章事件。
  • 不自行繞過官方身份生命週期。

十一、 應用系統如何看待驗證結果

如果你是介接政府身份服務的應用系統,要避免把行動自然人憑證結果當成萬能通行證。

應該分層:

text
行動自然人憑證驗證成功
-> 建立或找到本地 user
-> 建立 session
-> 根據業務規則授權
-> 敏感操作再要求重新驗證或簽章

不要混成:

text
行動自然人憑證成功,所以可以做所有事。

身份驗證只回答「你是誰」。

授權仍要根據:

  • 角色。
  • 資料範圍。
  • 申辦資格。
  • 代理關係。
  • 操作風險。
  • 法規要求。

十二、 Session 與 Fresh Verification

行動自然人憑證登入成功後,服務端仍要建立 session。

例如:

ts
type Session = {
  userId: string
  authenticatedBy: 'mobile_citizen_certificate'
  authenticatedAt: Date
  assuranceLevel: 'high'
  expiresAt: Date
}

敏感操作可以要求:

text
最近 10 分鐘內通過行動自然人憑證驗證。

如果是簽署文件,則不只是 fresh login,而是要:

text
針對該文件內容進行簽章。

這和前一篇自然人憑證一樣:

text
登入、重新驗證、簽章,是不同安全語意。

十三、 個資與最小揭露

政府身份服務通常涉及高度敏感資料。

應用系統設計時要問:

text
我真的需要保存這個身份資料嗎?

建議:

  • 只保存必要身份 mapping。
  • 身份識別資料 hash / tokenization。
  • 不保存不必要的完整憑證資料。
  • 不保存 APP 驗證過程中的敏感內容。
  • 對登入、簽章、資料查詢記 audit log。
  • 對外顯示個資時遮罩。
  • 設定資料保存期限。

行動化不代表資料可以更隨意。

反而因為使用更方便,更要避免過度使用和過度保存。

十四、 常見錯誤

1. 把行動自然人憑證當一般 OTP

錯誤:

text
手機確認一下,所以它只是 OTP。

正確:

text
它是以自然人憑證與行動載具為基礎的高信任身份服務,並具 FIDO2 身分識別能力。

2. 忽略初始註冊信任

錯誤:

text
只要下載 APP 就能當高信任身份。

正確:

text
必須透過自然人憑證 IC 卡、PIN、NFC/網頁等官方流程完成註冊綁定。

3. 登入成功等於簽章

錯誤:

text
使用者用行動自然人憑證登入,所以代表簽署申請書。

正確:

text
簽章要綁定特定文件或交易內容。

4. 不處理手機遺失

錯誤:

text
手機不見了,就讓使用者重新綁一台。

正確:

text
應依官方停用、恢復、重新註冊流程,並記錄風險事件。

5. 把驗證結果當授權

錯誤:

text
行動自然人憑證驗證成功,所以能查所有資料。

正確:

text
驗證身份後仍要做業務授權和資料範圍控制。

十五、 面試追問題庫

Q1:行動自然人憑證和自然人憑證 IC 卡差在哪?

自然人憑證 IC 卡是實體憑證載具,使用時通常需要讀卡機、元件和 PIN。行動自然人憑證則是把自然人憑證能力註冊到手機等行動載具上,讓使用者可透過 APP 完成登入、身份驗證與數位簽章相關流程。

Q2:行動自然人憑證是不是 Passkey?

不能簡單等同。行動自然人憑證官方描述包含 FIDO2.0 身分識別能力,因此和 Passkey/WebAuthn 有相似的公私鑰 challenge-response 思想;但它屬於政府自然人憑證體系,包含自然人憑證註冊、行動憑證、官方服務與數位簽章能力。

Q3:行動自然人憑證如何建立初始信任?

通常要透過實體自然人憑證 IC 卡、PIN、NFC 靠卡或電腦網頁流程完成註冊綁定。也就是先用高信任方式證明本人,再把行動裝置註冊成後續可用載具。

Q4:行動自然人憑證登入後還需要 session 嗎?

需要。行動自然人憑證完成一次身份驗證後,應用系統仍要建立自己的 session,並管理過期、登出、撤銷、敏感操作重新驗證與 audit log。

Q5:它可以做數位簽章嗎?

官方 App 描述提到提供數位簽章功能並符合電子簽章法效力。但登入和簽章仍是不同安全語意。簽章要針對特定文件或交易內容產生可驗證簽章。

Q6:手機遺失怎麼辦?

應依官方停用、恢復、重新註冊或綁定流程處理。介接系統應提供指引、記錄風險事件,必要時撤銷 session 或要求重新驗證。

Q7:行動自然人憑證和 TW FidO 差在哪?

實務上常一起出現。可以把行動自然人憑證理解為政府行動身份服務的大概念,TW FidO 則是其中強調 FIDO/FIDO2 身分識別與無密碼登入體驗的服務名稱與入口。下一篇會專門談 TW FidO。

十六、 實作題

題目一:設計行動自然人憑證登入流程

請描述:

  1. 使用者在政府服務選擇行動自然人憑證登入。
  2. 服務端建立登入 request。
  3. 顯示 QR Code 或發送 APP 通知。
  4. 使用者在 APP 完成本機驗證。
  5. 行動自然人憑證服務回傳驗證結果。
  6. 應用系統建立本地 session。
  7. 記錄 auth event。

題目二:設計簽章流程

情境:

text
使用者要用行動自然人憑證簽署線上申請書。

好的答案應包含:

  • 顯示明確簽署內容。
  • 對內容產生 digest。
  • 使用行動自然人憑證完成簽章。
  • 後端保存簽章結果與時間。
  • 後續可驗證內容未被修改。
  • 不用登入 session 取代簽章。

題目三:處理手機遺失

請設計:

  • 使用者回報手機遺失。
  • 引導官方停用/重新註冊流程。
  • 撤銷本地 session。
  • 暫停高風險操作。
  • 寄通知。
  • 記錄 audit log。

十七、 資深視角

1. 行動化降低摩擦,但不能降低信任標準

行動自然人憑證讓使用者不用每次找讀卡機。

但高信任身份的安全要求沒有消失。

系統仍要處理:

  • 初始註冊。
  • 裝置綁定。
  • 身份驗證。
  • 簽章語意。
  • 撤銷。
  • session。
  • audit log。

2. 手機是載具,不是身份本身

不要把「手機在手上」直接等同於本人。

要看:

  • 這台手機如何註冊?
  • 是否通過官方身份綁定?
  • 使用者如何本機驗證?
  • 裝置遺失時如何停用?
  • 是否有簽章或 FIDO2 驗證結果?

3. 政府身份服務要分清楚信任來源

行動自然人憑證的信任來自政府憑證體系、註冊流程與官方服務,而不是你的 App 自己判斷。

介接系統應信任官方回傳的驗證結果,並在本地做:

  • session。
  • authorization。
  • data minimization。
  • audit log。

4. 下一步要理解 TW FidO

行動自然人憑證已經把自然人憑證帶進手機。

TW FidO 則更聚焦在:

text
免插卡、免帳號密碼、FIDO2 身分識別、政府服務快速登入。

下一篇會把 TW FidO 這個主題獨立展開。


總結

問題回答重點
行動自然人憑證自然人憑證能力在手機等行動載具上的延伸
初始信任通常來自自然人憑證 IC 卡、PIN、官方註冊流程
使用體驗APP、QR Code、推播、本機驗證
FIDO2官方描述支援 FIDO2.0 身分識別
數位簽章官方描述提供數位簽章功能
與 IC 卡差異載具與體驗不同,信任基礎仍來自自然人憑證體系
風險手機遺失、重新綁定、效期、撤銷、過度授權
設計重點登入、簽章、授權、session、audit log 分開

一句完整的面試回答可以是:

行動自然人憑證是內政部提供的政府行動身份服務,讓自然人憑證能力可以在手機等行動載具上使用。使用者通常要先透過自然人憑證 IC 卡、PIN、NFC 靠卡或電腦網頁流程完成註冊綁定,之後可用行動自然人憑證 APP 進行政府服務登入、FIDO2 身分識別驗證與數位簽章。它和實體自然人憑證 IC 卡的差異主要是載具和體驗:傳統方式依賴讀卡機與卡片,行動方式依賴已註冊的手機 APP 與官方身份服務。工程設計仍要把登入、簽章、授權、session 分開,並處理手機遺失、重新綁定、撤銷、效期、個資最小化、audit log 和敏感操作重新驗證。

延伸閱讀