Screen Scraping im Vergleich zu APIs: Wie gehen sie mit Ihren Bankdaten um?

Financial Connections

Stripe Financial Connections ermöglicht die sichere Weitergabe von Finanzinformationen.

Mehr erfahren 
  1. Einführung
  2. Das Wichtigste auf einen Blick
  3. Was ist Screen Scraping bei Finanzdienstleistungen?
  4. Wie funktionieren Finanzdaten-APIs?
  5. Warum reduzieren APIs im Vergleich zu Screen Scraping das Sicherheitsrisiko?
    1. Speichern von Anmeldedaten vs. Ausstellen von Token
    2. Vollzugriff vs. definierter Zugriff
  6. Wie unterscheiden sich Zuverlässigkeit und Skalierbarkeit zwischen Screen Scraping und APIs?
  7. Wie wirkt sich Screen Scraping auf die Nutzererfahrung und das Vertrauen von Endkundinnen und Endkunden aus?
  8. Wie treiben Regulierungsbehörden den Wechsel von Screen Scraping zu APIs voran?
  9. So kann Stripe Financial Connections Sie unterstützen

Sowohl Screen Scraping als auch der Zugriff basierend auf Application Programming Interfaces (APIs) helfen einem Unternehmen, die Finanzdaten zu erhalten, die es von dem Bankkonto eines Endkunden/einer Endkundin benötigt, sie verwenden dazu jedoch grundlegend unterschiedliche Mechanismen. Screen Scraping meldet sich mit Ihren Anmeldedaten bei Ihrem Bankkonto an und liest Daten von denselben Seiten ab, die Sie auch sehen würden. Der API-Zugriff leitet Sie durch die Anmeldung Ihrer eigenen Bank und stellt dann ein begrenztes, widerrufbares Token aus, ohne Ihr Passwort jemals zu berühren. In einigen Fällen haben API-basierte Verbindungen die Erfolgsquoten auf bis zu 99,9 % erhöht. Neben der Zuverlässigkeit zeichnet sich diese Methode durch ein hohes Maß an Sicherheit aus, kann die Nutzererfahrung verbessern und Unternehmen dabei helfen, Vorschriften einzuhalten.

Im Folgenden untersuchen wir, wie Screen Scraping und API-Zugriff funktionieren, warum die Speicherung von Anmeldedaten ein anderes Risikoprofil schafft als tokenbasierter Zugriff und wie Banken und Regulierungsbehörden den Wechsel zu APIs beschleunigen.

Das Wichtigste auf einen Blick

  • Herkömmliches Screen Scraping erfordert das Speichern der Bankdaten von Endkundinnen und Endkunden, während der API-Zugriff auf begrenzten, widerrufbaren Token basiert, die ausgegeben werden, nachdem sich die Endkund/innen direkt bei ihrer Bank authentifiziert haben.

  • Screen Scraping kann fehlschlagen, wenn eine Bank ihre Website ändert, während APIs strukturierte Daten über einen Vertrag zurückgeben, der sich im Allgemeinen nur ändert, wenn die Bank ihn absichtlich aktualisiert.

  • Die Vorschrift Section 1033 des Consumer Financial Protection Bureau (CFPB) und bestehende Open-Banking-Rahmenwerke in Großbritannien und der EU drängen Banken zu einem standardisierten Zugriff, was in der Praxis häufig APIs bedeutet, und weg von auf Anmeldedaten basierendem Scraping.

Was ist Screen Scraping bei Finanzdienstleistungen?

Screen Scraping bedeutet, dass sich ein Drittanbieter mit Ihrem Benutzernamen und Passwort bei Ihrem Bankkonto anmeldet und dann Daten direkt von den Seiten ausliest, die Ihre Bank anzeigt, wenn Sie sich selbst anmelden. Es gibt keinen dedizierten Datenkanal. Der Dienst verwendet dieselbe Sitzung wie ein Endkunde/eine Endkundin und zieht Kontostände, Transaktionsverläufe und Kontonummern direkt von der gerenderten Seite.

Wie funktionieren Finanzdaten-APIs?

Der API-basierte Zugriff ersetzt die Weitergabe von Anmeldedaten durch eine berechtigte Übergabe und läuft in der Regel auf Open Authorization (OAuth) 2.0, dem De-facto-Standard für Online-Autorisierungen.

Der Prozess gliedert sich in einige verschiedene Schritte:

  • Weiterleitung und Authentifizierung: Sie werden direkt zur Anmeldeseite Ihrer Bank weitergeleitet, wo Sie Anmeldedaten eingeben, die nur Ihre Bank sieht.

  • Einwilligung und Umfang: Ihre Bank bittet Sie, eingeschränkte Berechtigungen zu genehmigen, wie z. B. Kontostände oder den Transaktionsverlauf, den das anfragende Unternehmen sehen darf, anstatt pauschalen Zugriff auf alles in Ihrem Konto zu gewähren.

  • Ausstellung von Token: Sobald Sie zustimmen, stellt Ihre Bank ein Zugriffs-Token an das anfragende Unternehmen aus. Dieses Token stellt eine begrenzte, widerrufbare Gewährung dar.

  • Strukturierte Datenbereitstellung: Das Unternehmen ruft die API der Bank mit diesem Token auf und erhält im Gegenzug saubere, strukturierte Daten wie JavaScript Object Notation (JSON).

Warum reduzieren APIs im Vergleich zu Screen Scraping das Sicherheitsrisiko?

Screen Scraping und API-Zugriff unterscheiden sich am deutlichsten darin, was gespeichert wird und wer den Zugriff kontrolliert. Dieser Unterschied prägt fast alle daraus resultierenden Sicherheitskonsequenzen, von der Gefährdung durch Datenschutzverletzungen bis hin dazu, wie schnell eine kompromittierte Verbindung geschlossen werden kann.

Speichern von Anmeldedaten vs. Ausstellen von Token

Herkömmliches Screen Scraping erfordert in der Regel, dass ein Aggregator Ihren tatsächlichen Benutzernamen und Ihr Passwort für das Online-Banking irgendwo in seinen Systemen speichert, oft solange Sie den Dienst nutzen. Jeder gespeicherte Datensatz mit Anmeldedaten ist ein Ziel, wenn die Datenbank dieses Aggregators gehackt wird.

Bei APIs ist das Zugriffs-Token, das nach der OAuth-Authentifizierung an ein Unternehmen übergeben wird, ein begrenzter, widerrufbarer Berechtigungsnachweis, der normalerweise abläuft und nur Zugriff auf das gewährt, was Sie genehmigt haben, z. B. schreibgeschützte Sichtbarkeit in den Transaktionsverlauf. Wenn die Systeme eines Unternehmens kompromittiert werden, kann das Token auf Bankebene deaktiviert werden, ohne dass ein Zurücksetzen des Passworts auf Ihrer Seite erforderlich ist.

Vollzugriff vs. definierter Zugriff

Ein gespeichertes Passwort gewährt demjenigen, der es besitzt, denselben umfassenden Zugriff, den Sie auch bei einer eigenen Anmeldung hätten. Ein Token kann auf genau eine Funktion beschränkt werden, sodass ein Unternehmen, das Ihren Kontostand für einen Kreditantrag bestätigt, nicht mit einem Transaktionsverlauf von fünf Jahren davonkommt, den es nie benötigt hat. Die Lücke zwischen vollständigem Zugriff und definiertem Zugriff ist ein Grund, warum Banken, Aufsichtsbehörden und API-Anbieter die Speicherung von Anmeldedaten als risikoreicheres Modell betrachten.

Wie unterscheiden sich Zuverlässigkeit und Skalierbarkeit zwischen Screen Scraping und APIs?

Screen Scraping ist von Natur aus anfällig, da es von der eigenen Website der Bank abhängt. Wenn eine Bank ihren Anmeldevorgang aktualisiert, ihr Dashboard neu gestaltet oder einen neuen Authentifizierungsschritt hinzufügt, funktionieren Scraper, die auf dem alten Layout basieren, möglicherweise nicht mehr, bis ein Techniker sie manuell neu erstellt. Diese Fragilität sowie das dadurch entstehende Skalierbarkeitsproblem führen zu einigen verschiedenen Problemen:

  • Abhängigkeit von der Website: Scraper sind darauf angewiesen, dass der HTML-Code einer Bank konstant bleibt. Das bedeutet, dass ein routinemäßiges Redesign eine Verbindung lautlos abbrechen kann, ohne den Aggregator zu warnen.

  • Manuelle Wartung: Fehlerhafte Scraper müssen oft von einem Techniker für das neue Layout neu erstellt werden – Arbeit, die sich bei Tausenden von Banken mit eigenen Veröffentlichungsplänen wiederholt.

  • Höhere Fehlerquoten: Auf Scraping basierende Verbindungen schlagen tendenziell weitaus häufiger fehl als API-basierte Verbindungen, insbesondere direkt nach einem Website-Update einer Bank.

APIs gelten aus verschiedenen Gründen allgemein als zuverlässiger:

  • Definierte Datenverträge: Die API einer Bank gibt Kontodaten in festen Strukturen zurück, z. B. ein Saldofeld, das als Ganzzahl in Cent formatiert ist, und diese Struktur ändert sich in der Regel nicht, es sei denn, die Bank aktualisiert die API absichtlich und benachrichtigt darüber.

  • Klare Fehlerbehandlung: Eine API gibt einen expliziten Fehlercode zurück, wenn etwas fehlschlägt. So wissen die Systeme eines Unternehmens, dass sie es erneut versuchen oder das Problem markieren müssen, anstatt mit beschädigten oder fehlerhaften Daten zu arbeiten.

  • Lineare im Vergleich zu vernetzter Skalierung: Die Infrastruktur von Open Banking erleichtert direkte Beziehungen zu Tausenden von Banken und Kreditgenossenschaften. Das bedeutet, dass ein Unternehmen, das einmal integriert ist, das gesamte Netzwerk erreichen kann. Ein auf Scraping basierender Ansatz erfordert jedoch, dass für jede Bank auf der Liste ein benutzerdefiniertes Script erstellt und verwaltet wird.

Wie wirkt sich Screen Scraping auf die Nutzererfahrung und das Vertrauen von Endkundinnen und Endkunden aus?

Die Weitergabe von Benutzernamen und Passwort für das Online-Banking an eine Drittanbieter-App erfordert ein gewisses Maß an Vertrauen, das viele Menschen nicht aufbringen möchten. Die Sicherheitsmeldungen vieler Banken weisen Nutzer/innen darauf hin, Anmeldedaten niemals außerhalb der bankeigenen Website preiszugeben. Eine auf Scraping basierende App, die Nutzer/innen auffordert, genau dies innerhalb ihrer eigenen Benutzeroberfläche zu tun, könnte daher mit Misstrauen betrachtet werden. Diese Diskrepanz kann zu Zögern am Punkt der Kontoverknüpfung führen, was Nutzer/innen davon abhält, den Verknüpfungsprozess abzuschließen, oder sie dazu veranlasst, ihn auf halbem Weg abzubrechen, wenn ihnen die Anfrage nach Anmeldedaten seltsam vorkommt.

OAuth-basierte Prozesse umgehen dieses Problem, da Sie Ihr Passwort nur auf der Anmeldeseite Ihrer eigenen Bank eingeben. Es ist eine vertraute Benutzeroberfläche auf einer bekannten Domain, und der Berechtigungsbildschirm teilt Ihnen genau mit, was Sie zu teilen zustimmen. Diese Spezifität verändert die Psychologie der Einwilligung, da Ihnen eine konkrete Liste von Elementen bereitgestellt wird, z. B. ein Kontostand und der Transaktionsverlauf der letzten 90 Tage, und Sie gebeten werden, dies direkt zu genehmigen oder abzulehnen. Infolgedessen können Einwilligungsprozesse, die auf direkter Bankauthentifizierung basieren, zu höheren Abschlussraten führen als die auf Anmeldedaten basierende Aggregation.

Sobald das Vertrauen durch eine schlechte Erfahrung oder eine Schlagzeile über eine Sicherheitsverletzung bei einem auf Scraping basierenden Aggregator erschüttert ist, ist es schwer, es zurückzugewinnen. Unternehmen, die Finanzprodukte entwickeln, betrachten die Authentifizierungsmethode zunehmend als Indikator für Glaubwürdigkeit und nicht als einfaches Implementierungsdetail.

Wie treiben Regulierungsbehörden den Wechsel von Screen Scraping zu APIs voran?

Die Vorschrift Section 1033 des CFPB, die derzeit pausiert ist, nachdem ein Bundesgericht eine einstweilige Verfügung erlassen hat, zielt darauf ab, einen Abschnitt des Dodd-Frank-Gesetzes umzusetzen, der Datenanbieter wie Banken verpflichtet, Dritten auf Anweisung des Kunden/der Kundin finanzielle Kundendaten zur Verfügung zu stellen. Die Absicht der Vorschrift besteht darin, Kundinnen und Kunden ein gesetzliches Recht auf ihre eigenen Daten in einem nutzbaren, portablen Format zu geben. Die Regel bevorzugt ausdrücklich standardisierte, sichere elektronische Übertragungsmethoden, was in der Praxis oft APIs anstelle von anmeldedatenbasiertem Scraping bedeutet.

Viele große Finanzinstitute haben bereits Jahre in den Aufbau dedizierter API-Infrastruktur investiert, unter anderem, damit sie Scraper-Verkehr, der ihre kundenorientierten Websites betrifft, nicht mehr unterstützen müssen. Dies kann die Serverkapazität belasten und Komplikationen bei der Sicherheitsüberprüfung verursachen. Open-Banking-Rahmenwerke im Vereinigten Königreich und in der EU haben einen früheren Präzedenzfall für diesen Wechsel geschaffen.

Da es vielen kleineren Institutionen und Kreditgenossenschaften immer noch an der API-Infrastruktur mangelt, die größere Banken bereits aufgebaut haben, behalten einige Aggregatoren Scraping als Rückfalloption für Konten bei, für die es noch keine API-Alternative gibt. Da jedoch die Implementierung von Section 1033 voranschreitet und mehr Banken über konforme API-Endpunkte verfügen, haben die Unternehmen, die Finanzprodukte entwickeln, die meisten Gründe, frühzeitig umzusteigen – bevor Scraping-basierte Verbindungen veralten.

So kann Stripe Financial Connections Sie unterstützen

Stripe Financial Connections ist eine Reihe von APIs, die es Ihnen ermöglichen, eine sichere Verbindung zu den Bankkonten Ihrer Kundinnen und Kunden herzustellen und deren Finanzdaten abzurufen. Auf diese Weise können Sie innovative Finanzprodukte und -dienstleistungen entwickeln.

Mit Financial Connections können Sie unter anderem Folgendes umsetzen:

  • Vereinfachtes Onboarding: Bieten Sie einen nahtlosen, sofortigen Verifizierungsprozess für Bankkonten, der keine manuelle Identitäts- und Kontoverifizierung erfordert.

  • Auf umfangreiche Finanzdaten zugreifen: Rufen Sie umfassende Informationen zu den Bankkonten Ihrer Kundinnen und Kunden ab, einschließlich Kontostände, Transaktionen und Kontodetails.

  • Automatisierung wiederkehrender Zahlungen: Ermöglichen Sie Ihren Kundinnen und Kunden, ihre Bankkonten für wiederkehrende Zahlungen sicher zu verknüpfen und die Erfolgsquote von Zahlungen zu verbessern.

  • Verbessertes Risikomanagement: Analysieren Sie die Finanzdaten Ihrer Kundinnen und Kunden, um fundiertere Entscheidungen über Kredite, Darlehen und andere Finanzprodukte zu treffen.

  • Rechtskonformität: Financial Connections hilft Ihnen, die rechtlichen Vorgaben bezüglich Kundenprüfung (Know Your Customer, KYC) und Geldwäschebekämpfung (Anti-Money Laundering, AML) zu erfüllen.

  • Zuverlässige Innovation: Entwickeln Sie neue Finanzprodukte und -dienste auf der sicheren und zuverlässigen Infrastruktur von Financial Connections.

Erfahren Sie mehr über Financial Connections oder starten Sie noch heute.

Der Inhalt dieses Artikels dient nur zu allgemeinen Informations- und Bildungszwecken und sollte nicht als Rechts- oder Steuerberatung interpretiert werden. Stripe übernimmt keine Gewähr oder Garantie für die Richtigkeit, Vollständigkeit, Angemessenheit oder Aktualität der Informationen in diesem Artikel. Sie sollten den Rat eines in Ihrem steuerlichen Zuständigkeitsbereich zugelassenen kompetenten Rechtsbeistands oder von einer Steuerberatungsstelle einholen und sich hinsichtlich Ihrer speziellen Situation beraten lassen.

Weitere Artikel

  • Etwas ist schiefgegangen. Bitte versuchen Sie es noch einmal oder kontaktieren Sie den Support.

Startklar?

Erstellen Sie direkt ein Konto und beginnen Sie mit dem Akzeptieren von Zahlungen. Unser Sales-Team berät Sie gerne und gestaltet für Sie ein individuelles Angebot, das ganz auf Ihr Unternehmen abgestimmt ist.

Financial Connections

Stripe Financial Connections ermöglicht die sichere Weitergabe von Finanzinformationen.

Dokumentation zu Financial Connections

Erfahren Sie, wie Sie von den Finanzkonten Ihrer Nutzer/innen aus auf freigegebene Daten zugreifen können.