行動自然人憑證
自然人憑證的傳統使用方式是:
電腦 + 讀卡機 + 自然人憑證 IC 卡 + PIN但這個流程對一般使用者來說,門檻不低。
你需要:
- 有電腦。
- 有讀卡機。
- 安裝元件。
- 插卡。
- 輸入 PIN。
- 處理瀏覽器與作業系統相容性。
行動自然人憑證想改善的是:
把自然人憑證能力帶到手機等行動載具上,
讓使用者可以用 APP 完成政府服務登入與相關驗證。這不只是「手機版自然人憑證」這麼簡單。
它牽涉:
- 初始註冊與綁定。
- 行動裝置信任。
- APP 身分驗證。
- FIDO2 身分識別。
- 數位簽章能力。
- 與實體自然人憑證狀態的關係。
- 政府服務介接與稽核。
一、 一句話回答
如果面試官問:
行動自然人憑證是什麼?和自然人憑證 IC 卡有什麼差別?
可以先回答:
行動自然人憑證是內政部提供的行動載具身份驗證服務,讓自然人憑證能力可以在手機等行動裝置上使用。使用者通常需要先透過自然人憑證 IC 卡、PIN、NFC 或電腦網頁流程完成註冊與綁定,之後可透過行動自然人憑證 APP 進行政府服務登入、身分識別驗證與數位簽章。它和傳統自然人憑證 IC 卡的差異在於使用者體驗與載具不同:傳統方式依賴讀卡機和卡片,行動方式依賴已註冊的手機 APP、裝置驗證與 FIDO2/行動憑證能力。工程上仍要把登入、簽章、授權與 session 分開,並處理裝置遺失、重新綁定、撤銷、效期、風險驗證與 audit log。
短一點可以說:
行動自然人憑證是把自然人憑證的高信任身份能力,
透過註冊綁定後的手機 APP 帶到行動登入與簽章流程。二、 官方定位
根據我的 E 政府與內政部行動自然人憑證官方資訊,TW FidO / 行動自然人憑證可讓民眾以自然人憑證註冊會員,註冊後免插卡、免帳號密碼,使用多項政府服務。
App Store 與我的 E 政府對行動自然人憑證 APP 的描述也提到:
- 可於 APP 行動載具使用自然人憑證。
- 提供數位簽章功能。
- 符合 FIDO2.0 身分識別驗證功能。
- 內政部加入 FIDO2.0 聯盟政府成員。
內政部行動自然人憑證教學頁則提到,可下載 APP,開啟裝置 NFC,使用實體自然人憑證靠卡註冊綁定;也可透過電腦開啟行動自然人憑證網頁配合操作。
所以可以先把它理解成:
自然人憑證的行動載具延伸,
並結合 FIDO2 身分識別和行動簽章體驗。三、 和自然人憑證 IC 卡的關係
行動自然人憑證不是憑空出現的新身份。
它的初始信任通常來自:
自然人憑證 IC 卡 + PIN + 官方註冊流程也就是說,使用者要先證明自己控制實體自然人憑證,才能把行動載具註冊成可用的身份驗證工具。
官方注意事項資料也提到,申請人須插入憑證 IC 卡並輸入正確 PIN 碼,才能申請行動自然人憑證;行動自然人憑證是自然人憑證 IC 卡的附卡,其廢止、停用或恢復使用等依自然人憑證 IC 卡最新狀態。
工程上可以這樣想:
實體自然人憑證:root enrollment / high-trust bootstrap。
行動自然人憑證:註冊後的 mobile authenticator / mobile certificate。四、 註冊與綁定流程
行動自然人憑證的註冊方式可能依官方版本、裝置能力與服務流程而有所不同,但概念上會包含:
證明使用者控制自然人憑證
-> 綁定行動裝置
-> 建立 APP 內可用的行動身份能力概念流程:
實際 UI 可能是:
- 手機 APP 掃描 QR Code。
- 手機 NFC 靠卡。
- 電腦網頁配合讀卡機。
- App 收到驗證通知。
但信任邏輯不變:
先用高信任方式證明本人,
再把手機註冊成後續可用的身份驗證載具。五、 登入流程
使用者註冊完成後,登入政府服務時可能不再需要插卡。
典型體驗可能是:
網站選擇行動自然人憑證登入
-> 畫面顯示 QR Code 或推播
-> 使用者用 APP 掃描或確認
-> 手機完成本機驗證
-> 政府服務收到驗證結果
-> 建立登入 session概念流程:
對使用者來說,這像是:
用手機確認登入。對工程師來說,重點是:
服務端收到的是官方身份驗證結果,
而不是只相信前端掃了 QR Code。六、 FIDO2 的角色
行動自然人憑證官方與 App 商店描述都提到 FIDO2.0 身分識別驗證功能。
FIDO2 的核心是:
公私鑰 challenge-response。這和 Passkey / WebAuthn 的安全模型相似:
- 私鑰不送到伺服器。
- 伺服器發 challenge。
- 裝置用私鑰簽章。
- 伺服器驗簽。
- 憑證與服務綁定。
但行動自然人憑證和一般商業 Passkey 不完全等同,因為它有政府身份、自然人憑證註冊、行動憑證與官方服務介接的信任背景。
可以這樣理解:
Passkey / WebAuthn:通用網站身份驗證技術。
行動自然人憑證:政府身份體系中使用行動載具和 FIDO2 能力的高信任身份服務。七、 數位簽章能力
官方 App 描述提到行動自然人憑證 APP 提供數位簽章功能,並符合電子簽章法效力。
這點很重要。
它表示行動自然人憑證不只可能用於登入,也可能用於:
- 對申請文件簽章。
- 對交易內容簽章。
- 對政府申辦內容做電子簽署。
但仍要記住:
登入和簽章不是同一件事。登入是:
確認這次操作的人是誰。簽章是:
對特定內容做出可驗證承諾。因此如果系統使用行動自然人憑證做簽章,必須清楚顯示簽署內容,並讓簽章綁定該內容,而不是只用登入 session 代表簽署。
八、 和 TW FidO 的關係
在我的 E 政府頁面中,服務名稱可見:
行動自然人憑證:TW FidO所以實務上常會看到這幾個詞混用:
- 行動自然人憑證。
- TW FidO。
- 行動自然人憑證 APP。
- FIDO2 身分識別。
為了文章結構,我們先這樣分:
行動自然人憑證:較大的政府行動身份服務概念。
TW FidO:行動自然人憑證服務中強調 FIDO/FIDO2 身分識別的名稱與服務入口。下一篇會更專門談 TW FidO,把 FIDO2、無密碼登入和政府服務介接講得更細。
九、 和實體自然人憑證比較
| 比較 | 實體自然人憑證 | 行動自然人憑證 |
|---|---|---|
| 載具 | IC 卡 | 手機 / 行動裝置 |
| 初始驗證 | 讀卡機 + PIN | 需透過實體自然人憑證等流程註冊 |
| 使用體驗 | 插卡、元件、PIN | APP 確認、掃 QR Code、推播等 |
| 是否支援 FIDO2 體驗 | 傳統憑證模型 | 官方描述支援 FIDO2.0 身分識別 |
| 簽章能力 | 依憑證用途 | 官方描述提供數位簽章功能 |
| 裝置遺失 | 卡片遺失處理 | 手機遺失、停用、重綁定 |
行動自然人憑證的優勢在體驗:
不用每次找讀卡機。但它帶來新的生命週期問題:
手機換機、遺失、重新綁定、停用、效期。十、 裝置遺失與換機
行動載具是核心。
所以要處理:
- 手機遺失。
- 手機被盜。
- 換手機。
- App 被刪除。
- 裝置重置。
- 生物辨識或裝置 PIN 被他人使用。
高信任身份服務不能只說:
重新下載 APP 就好。必須走官方重新註冊、停用或恢復流程。
根據官方注意事項,行動自然人憑證效期與狀態也會依規範管理,且與實體自然人憑證狀態相關。
產品或介接服務應該:
- 提供裝置遺失指引。
- 引導使用者到官方停用/重新註冊流程。
- 對高風險操作要求重新驗證。
- 記錄登入與簽章事件。
- 不自行繞過官方身份生命週期。
十一、 應用系統如何看待驗證結果
如果你是介接政府身份服務的應用系統,要避免把行動自然人憑證結果當成萬能通行證。
應該分層:
行動自然人憑證驗證成功
-> 建立或找到本地 user
-> 建立 session
-> 根據業務規則授權
-> 敏感操作再要求重新驗證或簽章不要混成:
行動自然人憑證成功,所以可以做所有事。身份驗證只回答「你是誰」。
授權仍要根據:
- 角色。
- 資料範圍。
- 申辦資格。
- 代理關係。
- 操作風險。
- 法規要求。
十二、 Session 與 Fresh Verification
行動自然人憑證登入成功後,服務端仍要建立 session。
例如:
type Session = {
userId: string
authenticatedBy: 'mobile_citizen_certificate'
authenticatedAt: Date
assuranceLevel: 'high'
expiresAt: Date
}敏感操作可以要求:
最近 10 分鐘內通過行動自然人憑證驗證。如果是簽署文件,則不只是 fresh login,而是要:
針對該文件內容進行簽章。這和前一篇自然人憑證一樣:
登入、重新驗證、簽章,是不同安全語意。十三、 個資與最小揭露
政府身份服務通常涉及高度敏感資料。
應用系統設計時要問:
我真的需要保存這個身份資料嗎?建議:
- 只保存必要身份 mapping。
- 身份識別資料 hash / tokenization。
- 不保存不必要的完整憑證資料。
- 不保存 APP 驗證過程中的敏感內容。
- 對登入、簽章、資料查詢記 audit log。
- 對外顯示個資時遮罩。
- 設定資料保存期限。
行動化不代表資料可以更隨意。
反而因為使用更方便,更要避免過度使用和過度保存。
十四、 常見錯誤
1. 把行動自然人憑證當一般 OTP
錯誤:
手機確認一下,所以它只是 OTP。正確:
它是以自然人憑證與行動載具為基礎的高信任身份服務,並具 FIDO2 身分識別能力。2. 忽略初始註冊信任
錯誤:
只要下載 APP 就能當高信任身份。正確:
必須透過自然人憑證 IC 卡、PIN、NFC/網頁等官方流程完成註冊綁定。3. 登入成功等於簽章
錯誤:
使用者用行動自然人憑證登入,所以代表簽署申請書。正確:
簽章要綁定特定文件或交易內容。4. 不處理手機遺失
錯誤:
手機不見了,就讓使用者重新綁一台。正確:
應依官方停用、恢復、重新註冊流程,並記錄風險事件。5. 把驗證結果當授權
錯誤:
行動自然人憑證驗證成功,所以能查所有資料。正確:
驗證身份後仍要做業務授權和資料範圍控制。十五、 面試追問題庫
Q1:行動自然人憑證和自然人憑證 IC 卡差在哪?
自然人憑證 IC 卡是實體憑證載具,使用時通常需要讀卡機、元件和 PIN。行動自然人憑證則是把自然人憑證能力註冊到手機等行動載具上,讓使用者可透過 APP 完成登入、身份驗證與數位簽章相關流程。
Q2:行動自然人憑證是不是 Passkey?
不能簡單等同。行動自然人憑證官方描述包含 FIDO2.0 身分識別能力,因此和 Passkey/WebAuthn 有相似的公私鑰 challenge-response 思想;但它屬於政府自然人憑證體系,包含自然人憑證註冊、行動憑證、官方服務與數位簽章能力。
Q3:行動自然人憑證如何建立初始信任?
通常要透過實體自然人憑證 IC 卡、PIN、NFC 靠卡或電腦網頁流程完成註冊綁定。也就是先用高信任方式證明本人,再把行動裝置註冊成後續可用載具。
Q4:行動自然人憑證登入後還需要 session 嗎?
需要。行動自然人憑證完成一次身份驗證後,應用系統仍要建立自己的 session,並管理過期、登出、撤銷、敏感操作重新驗證與 audit log。
Q5:它可以做數位簽章嗎?
官方 App 描述提到提供數位簽章功能並符合電子簽章法效力。但登入和簽章仍是不同安全語意。簽章要針對特定文件或交易內容產生可驗證簽章。
Q6:手機遺失怎麼辦?
應依官方停用、恢復、重新註冊或綁定流程處理。介接系統應提供指引、記錄風險事件,必要時撤銷 session 或要求重新驗證。
Q7:行動自然人憑證和 TW FidO 差在哪?
實務上常一起出現。可以把行動自然人憑證理解為政府行動身份服務的大概念,TW FidO 則是其中強調 FIDO/FIDO2 身分識別與無密碼登入體驗的服務名稱與入口。下一篇會專門談 TW FidO。
十六、 實作題
題目一:設計行動自然人憑證登入流程
請描述:
- 使用者在政府服務選擇行動自然人憑證登入。
- 服務端建立登入 request。
- 顯示 QR Code 或發送 APP 通知。
- 使用者在 APP 完成本機驗證。
- 行動自然人憑證服務回傳驗證結果。
- 應用系統建立本地 session。
- 記錄 auth event。
題目二:設計簽章流程
情境:
使用者要用行動自然人憑證簽署線上申請書。好的答案應包含:
- 顯示明確簽署內容。
- 對內容產生 digest。
- 使用行動自然人憑證完成簽章。
- 後端保存簽章結果與時間。
- 後續可驗證內容未被修改。
- 不用登入 session 取代簽章。
題目三:處理手機遺失
請設計:
- 使用者回報手機遺失。
- 引導官方停用/重新註冊流程。
- 撤銷本地 session。
- 暫停高風險操作。
- 寄通知。
- 記錄 audit log。
十七、 資深視角
1. 行動化降低摩擦,但不能降低信任標準
行動自然人憑證讓使用者不用每次找讀卡機。
但高信任身份的安全要求沒有消失。
系統仍要處理:
- 初始註冊。
- 裝置綁定。
- 身份驗證。
- 簽章語意。
- 撤銷。
- session。
- audit log。
2. 手機是載具,不是身份本身
不要把「手機在手上」直接等同於本人。
要看:
- 這台手機如何註冊?
- 是否通過官方身份綁定?
- 使用者如何本機驗證?
- 裝置遺失時如何停用?
- 是否有簽章或 FIDO2 驗證結果?
3. 政府身份服務要分清楚信任來源
行動自然人憑證的信任來自政府憑證體系、註冊流程與官方服務,而不是你的 App 自己判斷。
介接系統應信任官方回傳的驗證結果,並在本地做:
- session。
- authorization。
- data minimization。
- audit log。
4. 下一步要理解 TW FidO
行動自然人憑證已經把自然人憑證帶進手機。
TW FidO 則更聚焦在:
免插卡、免帳號密碼、FIDO2 身分識別、政府服務快速登入。下一篇會把 TW FidO 這個主題獨立展開。
總結
| 問題 | 回答重點 |
|---|---|
| 行動自然人憑證 | 自然人憑證能力在手機等行動載具上的延伸 |
| 初始信任 | 通常來自自然人憑證 IC 卡、PIN、官方註冊流程 |
| 使用體驗 | APP、QR Code、推播、本機驗證 |
| FIDO2 | 官方描述支援 FIDO2.0 身分識別 |
| 數位簽章 | 官方描述提供數位簽章功能 |
| 與 IC 卡差異 | 載具與體驗不同,信任基礎仍來自自然人憑證體系 |
| 風險 | 手機遺失、重新綁定、效期、撤銷、過度授權 |
| 設計重點 | 登入、簽章、授權、session、audit log 分開 |
一句完整的面試回答可以是:
行動自然人憑證是內政部提供的政府行動身份服務,讓自然人憑證能力可以在手機等行動載具上使用。使用者通常要先透過自然人憑證 IC 卡、PIN、NFC 靠卡或電腦網頁流程完成註冊綁定,之後可用行動自然人憑證 APP 進行政府服務登入、FIDO2 身分識別驗證與數位簽章。它和實體自然人憑證 IC 卡的差異主要是載具和體驗:傳統方式依賴讀卡機與卡片,行動方式依賴已註冊的手機 APP 與官方身份服務。工程設計仍要把登入、簽章、授權、session 分開,並處理手機遺失、重新綁定、撤銷、效期、個資最小化、audit log 和敏感操作重新驗證。