Screen scraping rispetto alle API: in che modo gestiscono le credenziali bancarie

Financial Connections

Stripe Financial Connections consente agli utenti di condividere con te in modo sicuro i dati finanziari.

Ulteriori informazioni 
  1. Introduzione
  2. In sintesi
  3. Che cos’è lo screen scraping nei servizi finanziari?
  4. Come funzionano le API per i dati finanziari?
  5. Perché le API riducono il rischio per la sicurezza rispetto allo screen scraping?
    1. Salvataggio delle credenziali rispetto all’emissione di token
    2. Accesso completo rispetto ad accesso definito
  6. In che modo l’affidabilità e la possibilità di crescita differiscono tra lo screen scraping e le API?
  7. In che modo lo screen scraping influisce sull’esperienza d’uso e sulla fiducia dei clienti?
  8. In che modo gli enti di regolamentazione stanno incoraggiando il passaggio dallo screen scraping alle API?
  9. In che modo Stripe Financial Connections può essere d’aiuto

Sia lo screen scraping che l'accesso basato su interfacce di programmazione delle applicazioni (API) aiutano un'attività a ottenere i dati finanziari necessari dal conto bancario di un cliente, ma per farlo utilizzano meccanismi fondamentalmente diversi. Lo screen scraping accede al tuo conto bancario con le tue credenziali e legge i dati dalle stesse pagine che vedresti tu. L'accesso API ti reindirizza attraverso la pagina di accesso della tua banca, quindi emette un token revocabile e con ambito limitato senza mai toccare la password. In alcuni casi, i collegamenti basati su API hanno aumentato i tassi di successo fino al 99,9%. Oltre all'affidabilità, questo metodo offre elevati livelli di sicurezza, può migliorare l'esperienza d'uso del cliente e aiutare le attività a rimanere in linea con le normative.

Di seguito esploreremo come funzionano lo screen scraping e l'accesso API, perché il salvataggio delle credenziali crea un profilo di rischio diverso rispetto all'accesso basato su token e in che modo le banche e gli enti di regolamentazione stanno accelerando il passaggio verso le API.

In sintesi

  • Lo screen scraping tradizionale richiede il salvataggio delle credenziali bancarie di un cliente, mentre l'accesso API si basa su token con ambito limitato e revocabili, emessi dopo che il cliente si è autenticato direttamente con la propria banca.

  • Lo screen scraping può interrompersi quando una banca modifica il proprio sito web, mentre le API restituiscono dati strutturati tramite un contratto che generalmente cambia solo quando la banca lo aggiorna deliberatamente.

  • La regola della Sezione 1033 del Consumer Financial Protection Bureau (CFPB) e le strutture di open banking esistenti nel Regno Unito e nell'Unione Europea stanno spingendo le banche verso un accesso standardizzato, che spesso significa API, e allontanandosi dallo scraping basato sulle credenziali.

Che cos'è lo screen scraping nei servizi finanziari?

Lo screen scraping significa che un servizio di terze parti accede al tuo conto bancario con il tuo nome utente e la tua password, quindi legge i dati direttamente dalle pagine che la banca visualizza quando accedi tu. Non esiste un canale di dati dedicato. Il servizio utilizza la stessa sessione di un cliente ed estrae i saldi dei conti, le cronologie delle transazioni e i numeri di conto direttamente dalla pagina di rendering.

Come funzionano le API per i dati finanziari?

L'accesso basato su API sostituisce la condivisione delle credenziali con un passaggio autorizzato e in genere viene eseguito su Open Authorization (OAuth) 2.0, lo standard di fatto per l'autorizzazione online.

Il processo si suddivide in alcuni passaggi distinti:

  • Reindirizzamento e autenticazione: vieni reindirizzato direttamente alla pagina di accesso della tua banca, dove inserisci le credenziali visibili solo a quest'ultima.

  • Consenso e ambito: la banca ti chiede di approvare autorizzazioni limitate, come il saldo del conto o la cronologia delle transazioni che l'attività richiedente è autorizzata a visualizzare, invece di concedere un accesso generale a tutto ciò che è presente sul tuo conto.

  • Emissione di token: una volta ottenuta l'approvazione, la banca emette un token di accesso all'attività richiedente. Quel token rappresenta una concessione limitata e revocabile.

  • Fornitura di dati strutturati: l'attività chiama le API della banca con quel token e riceve in cambio dati chiari e strutturati, come la JavaScript Object Notation (JSON).

Perché le API riducono il rischio per la sicurezza rispetto allo screen scraping?

Lo screen scraping e l'accesso API differiscono maggiormente in base a ciò che viene salvato e a chi controlla l'accesso. Questa differenza modella quasi ogni conseguenza per la sicurezza che ne deriva, dall'esposizione alle violazioni alla rapidità con cui un collegamento compromesso può essere chiuso.

Salvataggio delle credenziali rispetto all'emissione di token

Lo screen scraping tradizionale richiede in genere che un aggregatore salvi il nome utente e la password bancari effettivi in qualche punto dei suoi sistemi, spesso per tutto il tempo in cui continui a utilizzare il servizio. Ogni set di credenziali salvato è un bersaglio in caso di violazione del database dell'aggregatore.

Con le API, il token di accesso passato a un'attività dopo l'autenticazione OAuth è una credenziale revocabile e con ambito limitato che in genere scade e concede l'accesso solo a ciò che hai approvato, come la visibilità in sola lettura della cronologia delle transazioni. Se i sistemi di un'attività vengono compromessi, il token può essere disattivato a livello bancario senza richiedere la reimpostazione della password da parte tua.

Accesso completo rispetto ad accesso definito

Una password salvata concede a chiunque la detenga lo stesso ampio accesso che avresti accedendo tu stesso. Un token può essere limitato a una singola funzione, in modo che un'attività che verifica il saldo del tuo conto per una richiesta di prestito non acquisisca cinque anni di cronologia delle transazioni di cui non ha mai avuto bisogno. Il divario tra l'accesso completo e l'accesso definito è uno dei motivi per cui banche, enti di regolamentazione e fornitori di API considerano il salvataggio delle credenziali come il modello più rischioso.

In che modo l'affidabilità e la possibilità di crescita differiscono tra lo screen scraping e le API?

Lo screen scraping è intrinsecamente fragile in quanto dipende dal sito web della banca. Quando una banca aggiorna il proprio flusso di accesso, riprogetta la propria dashboard o aggiunge una nuova fase di autenticazione, gli scraper basati sul vecchio layout potrebbero smettere di funzionare finché un ingegnere non li ricostruisce manualmente. Questa fragilità, oltre al problema della scalabilità che crea, genera alcuni problemi specifici:

  • Dipendenza dal sito: gli scraper fanno affidamento sul fatto che il codice HTML di una banca rimanga costante; di conseguenza, una riprogettazione di routine può interrompere un collegamento in modo silenzioso, senza alcun preavviso per l'aggregatore.

  • Manutenzione manuale: gli scraper interrotti spesso richiedono l'intervento di un ingegnere per essere ricostruiti in base al nuovo layout, un lavoro che si ripete in migliaia di banche in base ai rispettivi programmi di rilascio.

  • Tassi di errore più elevati: i collegamenti basati sullo scraping tendono a fallire con tassi significativamente più alti rispetto a quelli basati su API, specialmente subito dopo che una banca ha implementato un aggiornamento del sito.

Le API sono in genere considerate più affidabili per vari motivi:

  • Contratti di dati definiti: le API di una banca restituiscono i dati del conto in strutture fisse, come un campo del saldo formattato come numero intero in centesimi, e tale struttura in genere non cambia a meno che la banca non aggiorni deliberatamente le API e ne dia preavviso.

  • Gestione chiara degli errori: un'API restituisce un codice di errore esplicito quando qualcosa si interrompe, in modo che i sistemi di un'attività sappiano che devono riprovare o segnalare il problema anziché lavorare con dati danneggiati o non validi.

  • Scalabilità lineare rispetto alla rete: l'infrastruttura di open banking facilita le relazioni dirette con migliaia di banche e cooperative di credito, il che significa che un'attività che si integra una sola volta può raggiungere l'intera rete. Un approccio basato sullo scraping, tuttavia, richiede la creazione e la manutenzione di uno script personalizzato per ogni banca inclusa nell'elenco.

In che modo lo screen scraping influisce sull'esperienza d'uso e sulla fiducia dei clienti?

Fornire il nome utente e la password del proprio conto bancario a un'app di terze parti richiede un livello di fiducia che molte persone non si sentono di concedere. I messaggi di sicurezza di molte banche invitano gli utenti a non condividere mai le credenziali di accesso al di fuori del sito web della banca stessa, per cui un'app basata sullo scraping che chiede agli utenti di fare esattamente questo all'interno della propria interfaccia potrebbe essere vista con sospetto. Questa discrepanza può creare esitazione al momento del collegamento del conto, scoraggiando gli utenti dal completare il flusso di collegamento o spingendoli ad abbandonarlo a metà se la richiesta di credenziali sembra anomala.

I flussi basati su OAuth aggirano questo problema perché digiti la password solo nella pagina di accesso della tua banca. È un'interfaccia familiare su un dominio noto e la schermata delle autorizzazioni ti indica in modo specifico cosa stai accettando di condividere. Questa specificità cambia la psicologia del consenso perché ti viene fornito un elenco concreto di elementi, come il saldo del conto e la cronologia delle transazioni degli ultimi 90 giorni, e ti viene chiesto di approvarli o rifiutarli direttamente. Di conseguenza, i flussi di consenso basati sull'autenticazione bancaria diretta possono portare a tassi di completamento più elevati rispetto all'aggregazione basata su credenziali.

Una volta che la fiducia è compromessa da una brutta esperienza o dalla notizia di una violazione presso un aggregatore basato sullo scraping, è difficile riconquistarla. Le attività che creano prodotti finanziari considerano sempre di più il metodo di autenticazione stesso come un indicatore di credibilità piuttosto che un semplice dettaglio di implementazione.

In che modo gli enti di regolamentazione stanno incoraggiando il passaggio dallo screen scraping alle API?

La regola della Sezione 1033 del CFPB, attualmente sospesa dopo che un tribunale federale ha emesso un'ingiunzione preliminare, mira a implementare una sezione del Dodd-Frank Act che richiede ai fornitori di dati, come le banche, di rendere i dati finanziari dei clienti disponibili a terzi su indicazione del cliente stesso. L'intento della regola è quello di concedere ai clienti un diritto legale sui propri dati in un formato utilizzabile e portabile. La regola favorisce esplicitamente metodi di trasferimento elettronico standardizzati e sicuri, il che nella pratica significa spesso API piuttosto che scraping basato su credenziali.

Molte grandi istituzioni finanziarie hanno già impiegato anni a creare un'infrastruttura API dedicata, in parte per poter smettere di supportare il traffico degli scraper che colpisce i loro siti web rivolti ai clienti. Ciò può mettere a dura prova la capacità dei server e creare complicazioni nella revisione della sicurezza. Le strutture di open banking nel Regno Unito e nell'UE hanno stabilito un precedente in tal senso.

Poiché molte istituzioni più piccole e cooperative di credito non dispongono ancora dell'infrastruttura API che le banche più grandi hanno già creato, alcuni aggregatori continuano a utilizzare lo scraping come alternativa per i conti che non hanno ancora un'opzione API. Tuttavia, con il procedere dell'implementazione della Sezione 1033 e con un numero maggiore di banche che dispongono di endpoint API conformi, le attività che creano prodotti finanziari hanno validi motivi per muoversi in anticipo, prima che i collegamenti basati sullo scraping diventino obsoleti.

In che modo Stripe Financial Connections può essere d'aiuto

Stripe Financial Connections è un set di API che ti consente di collegare in modo sicuro i conti bancari dei tuoi clienti e recuperarne i dati finanziari, consentendoti di creare prodotti e servizi finanziari innovativi.

Financial Connections ti può aiutare a:

  • Semplificare l'attivazione: offri una procedura di verifica del conto bancario istantanea e fluida che non richiede la verifica manuale dell'identità e dell'account.

  • Accesso a dati finanziari completi: recupera informazioni dettagliate sui conti bancari dei tuoi clienti, inclusi saldi, transazioni e dettagli dell'account.

  • Automatizzare i pagamenti ricorrenti: offri ai tuoi clienti la possibilità di collegare in modo sicuro i loro conti bancari per i pagamenti ricorrenti, ottimizzando in tal modo l'esito positivo delle transazioni.

  • Migliorare la gestione del rischio: analizzare i dati finanziari dei clienti permette di prendere decisioni più informate su credito, prestiti e altri prodotti finanziari.

  • Rispettare le normative: Financial Connections ti aiuta a soddisfare i requisiti di adeguata verifica della clientela e antiriciclaggio (AML).

  • Innovare con fiducia: crea nuovi prodotti e servizi finanziari basandoti sull'infrastruttura sicura e affidabile di Financial Connections.

Scopri di più su Financial Connections, o inizia oggi stesso.

I contenuti di questo articolo hanno uno scopo puramente informativo e formativo e non devono essere intesi come consulenza legale o fiscale. Stripe non garantisce l'accuratezza, la completezza, l'adeguatezza o l'attualità delle informazioni contenute nell'articolo. Per assistenza sulla tua situazione specifica, rivolgiti a un avvocato o a un commercialista competente e abilitato all'esercizio della professione nella tua giurisdizione.

Altri articoli

  • Sì è verificato un problema. Riprova o contatta l'assistenza di Stripe.

Tutto pronto per iniziare?

Crea un account e inizia ad accettare pagamenti senza la necessità di stipulare contratti o di comunicare le tue coordinate bancarie. In alternativa, contattaci per progettare un pacchetto personalizzato per la tua attività.

Financial Connections

Stripe Financial Connections consente agli utenti di condividere con te i loro dati finanziari in modo sicuro.

Documentazione di Financial Connections

Scopri come accedere ai dati autorizzati dai conti finanziari dei tuoi utenti.