Screen scraping frente a API: cómo maneja cada uno tus credenciales bancarias

Financial Connections

Stripe Financial Connections les permite a tus usuarios compartir sus datos financieros contigo de manera segura.

Más información 
  1. Introducción
  2. Puntos clave
  3. Qué es el screen scraping en los servicios financieros
  4. Cómo funcionan las API de datos financieros
  5. Por qué las API reducen el riesgo de seguridad en comparación con el screen scraping
    1. Almacenar credenciales frente a emitir tokens
    2. Acceso completo frente a acceso definido
  6. En qué se diferencian la fiabilidad y la escalabilidad entre el screen scraping y las API
  7. Cómo afecta el screen scraping a la experiencia de usuario y a la confianza del cliente
  8. Cómo están impulsando los reguladores el cambio del screen scraping a las API
  9. Cómo puede ayudarte Financial Connections de Stripe

Tanto el screen scraping como el acceso basado en interfaces de programación de aplicaciones (API) ayudan a una empresa a obtener los datos financieros que necesita de la cuenta bancaria de un cliente, pero utilizan mecanismos fundamentalmente diferentes para hacerlo. El screen scraping inicia sesión en tu cuenta bancaria con tus credenciales y lee datos de las mismas páginas que tú verías. El acceso a la API te enruta a través del inicio de sesión de tu propio banco, luego emite un token de alcance revocable sin tocar nunca tu contraseña. En algunos casos, las conexiones basadas en API han aumentado las tasas de éxito hasta en un 99.9 %. Además de la fiabilidad, este método cuenta con altos niveles de seguridad, puede mejorar la experiencia de usuario y puede ayudar a las empresas a mantenerse alineadas con las regulaciones.

A continuación, exploraremos cómo funcionan el screen scraping y el acceso a la API, por qué el almacenamiento de credenciales crea un perfil de riesgo diferente del acceso basado en token y cómo los bancos y los reguladores están acelerando el cambio hacia las API.

Puntos clave

  • El screen scraping tradicional requiere almacenar las credenciales bancarias de un cliente, mientras que el acceso a la API se basa en tokens de alcance revocables emitidos después de que el cliente se autentica directamente con su banco.

  • El screen scraping puede romperse cuando un banco cambia su sitio web, mientras que las API devuelven datos estructurados a través de un contrato que generalmente cambia solo cuando el banco lo actualiza deliberadamente.

  • La regla de la Sección 1033 de la Oficina para la Protección Financiera del Consumidor (CFPB) y los marcos de banca abierta existentes en El Reino Unido y la UE están empujando a los bancos hacia un acceso estandarizado, que a menudo significa API, y alejándolos del scraping basado en credenciales.

Qué es el screen scraping en los servicios financieros

El screen scraping significa que un servicio de terceros inicia sesión en tu cuenta bancaria con tu nombre de usuario y contraseña, y luego lee los datos directamente de las páginas que muestra tu banco cuando inicias sesión tú mismo. No hay un canal de datos dedicado. El servicio utiliza la misma sesión que usaría un cliente y extrae saldos de cuentas, historiales de transacciones y números de cuenta directamente de la página renderizada.

Cómo funcionan las API de datos financieros

El acceso mediante API reemplaza el intercambio de credenciales con una entrega con permiso y normalmente se ejecuta en Open Authorization (OAuth) 2.0, el estándar de facto para la autorización en línea.

El proceso se divide en algunos pasos distintos:

  • Redireccionamiento y autenticación: se te envía directamente a la página de inicio de sesión de tu banco, donde ingresas credenciales que solo ve tu banco.

  • Consentimiento y alcance: tu banco te pide que apruebes permisos limitados, como los saldos de las cuentas o el historial de transacciones que la empresa solicitante puede ver, en lugar de dar acceso general a todo lo que hay en tu cuenta.

  • Emisión de token: una vez que apruebas, tu banco emite un token de acceso a la empresa solicitante. Ese token representa una concesión limitada y revocable.

  • Entrega de datos estructurados: la empresa llama a la API del banco con ese token y recibe a cambio datos limpios y estructurados, como la notación de objetos de JavaScript (JSON).

Por qué las API reducen el riesgo de seguridad en comparación con el screen scraping

El screen scraping y el acceso a la API difieren más marcadamente en lo que se mantiene almacenado y en quién controla el acceso. Esa diferencia da forma a casi todas las consecuencias de seguridad posteriores, desde la exposición a vulneraciones hasta la rapidez con la que se puede cerrar una conexión comprometida.

Almacenar credenciales frente a emitir tokens

El screen scraping tradicional normalmente requiere que un agregador mantenga tu nombre de usuario y contraseña bancarios reales en algún lugar de sus sistemas, a menudo durante el tiempo que sigas usando el servicio. Cada conjunto de credenciales almacenado es un objetivo si se vulnera la base de datos de ese agregador.

Con las API, el token de acceso que se pasa a una empresa después de la autenticación OAuth es una credencial de alcance revocable que normalmente caduca y otorga acceso solo a lo que aprobaste, como la visibilidad de solo lectura en el historial de transacciones. Si los sistemas de una empresa se ven comprometidos, el token se puede desactivar a nivel bancario sin requerir un restablecimiento de contraseña por tu parte.

Acceso completo frente a acceso definido

Una contraseña guardada otorga a quien la posea el mismo amplio acceso que tendrías al iniciar sesión tú mismo. Un token puede limitarse a exactamente una función, por lo que una empresa que confirma el saldo de tu cuenta para una solicitud de préstamo no se lleva cinco años de historial de transacciones que nunca necesitó. La brecha entre el acceso completo y el acceso definido es una de las razones por las que los bancos, los reguladores y los proveedores de API tratan el almacenamiento de credenciales como el modelo más arriesgado.

En qué se diferencian la fiabilidad y la escalabilidad entre el screen scraping y las API

El screen scraping es frágil por diseño porque depende del propio sitio web del banco. Cuando un banco actualiza su flujo de inicio de sesión, rediseña su Dashboard o agrega un nuevo paso de autenticación, los scrapers creados en el diseño antiguo pueden dejar de funcionar hasta que un ingeniero los reconstruya manualmente. Esa fragilidad, más el problema de escalabilidad que crea, da como resultado algunos problemas distintos:

  • Dependencia del sitio: los scrapers dependen de que el HTML de un banco permanezca constante, lo que significa que un rediseño de rutina puede romper silenciosamente una conexión sin advertencia para el agregador.

  • Mantenimiento manual: los scrapers rotos a menudo necesitan un ingeniero para reconstruirlos para el nuevo diseño, un trabajo que se repite en miles de bancos en sus propios calendarios de lanzamiento.

  • Tasas de error más altas: las conexiones basadas en scraping tienden a fallar a tasas significativamente más altas que las basadas en API, especialmente justo después de que un banco implementa una actualización del sitio.

Las API generalmente se consideran más fiables por algunas razones:

  • Contratos de datos definidos: la API de un banco devuelve los datos de la cuenta en estructuras fijas, como un campo de saldo formateado como un número entero en centavos, y esa estructura normalmente no cambia a menos que el banco actualice deliberadamente la API y avise.

  • Manejo claro de errores: una API devuelve un código de error explícito cuando algo se rompe para que los sistemas de una empresa sepan que deben volver a intentarlo o marcar el problema en lugar de trabajar con datos corruptos o mal formados.

  • Escala lineal frente a red: la infraestructura de banca abierta facilita las relaciones directas con miles de bancos y cooperativas de crédito, lo que significa que una empresa que se integra una vez puede llegar a toda esa red. Sin embargo, un enfoque basado en scraping necesita un script personalizado creado y mantenido para cada banco de la lista.

Cómo afecta el screen scraping a la experiencia de usuario y a la confianza del cliente

Entregar tu nombre de usuario y contraseña bancarios a una aplicación de terceros exige un nivel de confianza que muchas personas no se sienten cómodas ofreciendo. Los propios mensajes de seguridad de muchos bancos enseñan a los usuarios a no compartir nunca las credenciales de inicio de sesión fuera del sitio web del propio banco, por lo que una aplicación basada en scraping que pide a los usuarios que hagan exactamente eso dentro de su propia interfaz podría verse con sospecha. Esa discrepancia puede crear dudas en el punto de conexión de la cuenta, lo que disuade a los usuarios de completar el flujo de vinculación o hace que lo abandonen a la mitad cuando la solicitud de credenciales parece extraña.

Los flujos basados en OAuth evitan ese problema porque escribes tu contraseña solo en la propia página de inicio de sesión de tu banco. Es una interfaz conocida en un dominio conocido, y la pantalla de permisos te dice específicamente lo que estás aceptando compartir. Esa especificidad cambia la psicología del consentimiento porque se te proporciona una lista concreta de elementos, como un saldo de la cuenta y el historial de transacciones de los últimos 90 días, y se te pide que la apruebes o deniegues directamente. En consecuencia, los flujos de consentimiento creados con autenticación bancaria directa pueden dar lugar a tasas de finalización más altas que la agregación basada en credenciales.

Una vez que la confianza se ve sacudida por una mala experiencia o un titular sobre una vulneración en un agregador basado en scraping, es difícil volver a ganarla. Las empresas que crean productos financieros tratan cada vez más el método de autenticación en sí como un indicador de credibilidad en lugar de un simple detalle de implementación.

Cómo están impulsando los reguladores el cambio del screen scraping a las API

La regla de la Sección 1033 de la CFPB, actualmente en pausa después de que un tribunal federal emitiera una orden judicial preliminar, busca implementar una sección de la Ley Dodd-Frank que requiere que los proveedores de datos, como los bancos, pongan los datos financieros de los clientes a disposición de terceros bajo la dirección del cliente. La intención de la regla es otorgar a los clientes el derecho legal a sus propios datos en un formato utilizable y portátil. La regla favorece explícitamente los métodos de transferencia electrónica estandarizados y seguros, lo que en la práctica a menudo significa API en lugar de scraping basado en credenciales.

Muchas grandes instituciones financieras ya han pasado años construyendo una infraestructura de API dedicada, en parte para poder dejar de admitir el tráfico de los scrapers que llega a los sitios web orientados al cliente. Esto puede sobrecargar la capacidad del servidor y crear complicaciones en la revisión de seguridad. Los marcos de banca abierta en El Reino Unido y la UE sentaron un precedente anterior para este cambio.

Dado que muchas instituciones más pequeñas y cooperativas de crédito aún carecen de la infraestructura de API que los bancos más grandes ya han creado, algunos agregadores mantienen el scraping como alternativa para las cuentas que aún no tienen una alternativa de API. Sin embargo, a medida que avanza la implementación de la Sección 1033 y más bancos tienen endpoints de API compatibles, las empresas que crean productos financieros tienen más razones para moverse temprano, antes de que las conexiones basadas en scraping se vuelvan obsoletas.

Cómo puede ayudarte Financial Connections de Stripe

Stripe Financial Connections es un conjunto de API que te permite conectar de forma segura las cuentas bancarias de tus clientes y recuperar sus datos financieros, lo que te permite crear productos y servicios financieros innovadores.

Financial Connections puede ayudarte de la siguiente manera:

  • Simplifica el onboarding: ofrece un proceso de verificación de cuenta bancaria instantáneo y fluido que no requiere verificación manual de la identidad y de la cuenta.

  • Accede a datos financieros enriquecidos: recupera información completa sobre las cuentas bancarias de tus clientes, incluidos saldos, transacciones y datos de la cuenta.

  • Automatiza los pagos recurrentes: permite que tus clientes vinculen de forma segura sus cuentas bancarias para pagos recurrentes, lo que mejora las tasas de éxito de los pagos.

  • Mejora la gestión de riesgos: analiza los datos financieros de los clientes para tomar decisiones más fundamentadas sobre créditos, préstamos y otros productos financieros.

  • Cumple con la normativa: Financial Connections te ayuda a cumplir con los requisitos de Conoce a tu cliente (KYC) y de prevención de lavado de dinero (AML).

  • Innova con confianza: crea nuevos productos y servicios financieros sobre la infraestructura segura y confiable de Financial Connections.

Obtén más información sobre Financial Connections o empieza hoy mismo.

El contenido de este artículo tiene solo fines informativos y educativos generales y no debe interpretarse como asesoramiento legal o fiscal. Stripe no garantiza la exactitud, la integridad, adecuación o vigencia de la información incluida en el artículo. Si necesitas asistencia para tu situación particular, te recomendamos consultar a un abogado o un contador competente con licencia para ejercer en tu jurisdicción.

Más artículos

  • Hubo un problema. Vuelve a intentarlo o comunícate con soporte.

¿Todo listo para empezar?

Crea una cuenta y empieza a aceptar pagos sin necesidad de firmar contratos ni proporcionar datos bancarios. Si lo prefieres, puedes ponerte en contacto con nosotros para que diseñemos un paquete personalizado para tu empresa.

Financial Connections

Stripe Financial Connections les permite a tus usuarios compartir sus datos financieros contigo de manera segura.

Documentación de Financial Connections

Descubre cómo acceder a los datos autorizados de las cuentas financieras de tus usuarios.