Table of Contents
האבולוציה והמכניקים של תשלומים ללא מגע
טכנולוגיית רדיו Frequency Identification (RFID) יוצרת את עמוד השדרה של מערכות תשלום ללא מגע מודרני, המאפשר לצרכנים להשלים עסקאות על ידי פשוט הקש על כרטיס, אויב מפתח, או מכשיר נייד ליד קורא. תקשורת מבוססת קרבה זו משתמשת נמוך ספאם או גלי רדיו בתדר גבוה כדי להחליף נתונים בין מכשיר התשלום לבין המסוף, להפחית משמעותית את זמן העסקה בהשוואה לאימוץ המסורתי או לפסים מגנטיים כעת, עבור תשלומים מהירים רבים של חנויות מגע, ו- 40% ממהירות גבוהה של חנויות נוחות, ו-או מהירות גבוהה, ו-או מהירות גבוהה של 40%, ו-cooked עבור תשלומים אלקטרוניים, ו-cooked-cookedexited for4%, על ידי התקנים מתקדמים, על ידי התקנים מתקדמים, על ידי שימוש ב-co-cookedexited for4%, 000, ו-co-co-co-co-co-co-co-co-co-cookies, ו-upable, באמצעות תשלומים, באמצעות תשלומים מהירים יותר מ-upable, 000, 000, 000, 000, 000, 000, 000, 000, 000, 000, 000, 000, 000, 000, 000, 000, 000, 000, 000, 000, 000, 000, 000
מרכיבי הליבה של מערכת תשלום RFID כוללים transponder (המוטבעת בכרטיס או במכשיר), קורא (המסוף), ורשת עיבוד אחורית. כאשר הכרטיס מובא בתוך 4-10 ס"מ של הקורא, השדה האלקטרומגנטי של הקורא מאלץ את transponder, אשר לאחר מכן משדר אישורי תשלום מוצפנים.
הצעות אבטחה ב-RFID ללא מגע
למרות אימוץ נרחב, תשלומים ללא מגע מבוסס על RFID נשארים מטרה להתקפות סייבר מתוחכמות. כי הנתונים מועברים אלחוטיות ללא מגע פיזי, כמה וקטורים התקפה ניתן לנצל אם המערכת אינה מספקת אמצעי הגנה נאותים.
קיצור ו-Data Interception
התכווצויות מתרחשות כאשר ⁇ משתמשת אנטנה כדי ללכוד את אותות הרדיו החלים בין הכרטיס לקורא. במערכות RFID ישנות, לא ידועות, תוקף בטווח (בדרך כלל עד מטר אחד עם אנטנה גבוהה-גאין) יכול ליירט מספרי כרטיסי כרטיס, תאריכי תפוגה, ואפילו שם התשלום המודרני של בעל הכרטיס, כגון מפרטים מגע ללא מגע של EMVCo, דורשים יישום מפתחות נמוכים עדיין, או תוכנות אוטומטיות, אך עדיין לא מועילות, אך עדיין, אך ללא תועלת.
כרטיס אשראי וכרטיס אשראי Theft
סקיmming הוא הקריאה הלא מורשית של נתוני כרטיס ה-RFS באמצעות קורא חבוי או נייד. התוקף לעתים קרובות מציב גולשים ליד מסוף תשלום לגיטימי (למשל, תחת מפתח משאבת גז או בתוך סורק קמעונאי) או פשוט ללכת מעבר לקורבן עם מכשיר מוסתר. בעוד כרטיסי שבב EMV לייצר קודים של עסקאות דינמיות, כרטיסי מגע ישנים יותר להסתמך רק על נתונים סטטיים (כמו הכרטיס PAN) רגישים במיוחד כדי למנוע קידוד, אך לא כולל חומרים מחוסנים אחרים, אך לא כוללים כיום, אלא גם חומרים מגנים או לא חוקיים, אלא גם חומרים מקודדים, אך לא כוללים כיום, אלא גם חומרים מגנים, אלא גם חומרים מקודדים, אך לא מקודדים, אך אינם מקודמים, אלא גם חומרים מקודמים אחרים, אלא גם חומרים מקודדים, אך אינם מקודמים, אלא גם חומרים מקודמים, אך מקודמים, אך לא מקודמים, אך לא מקודמים, אלא מקודמים יותר, אלא גם כרטיסי מגע ישנים יותר, אך אינם מקודמים יותר, אלא גם חומרים מקודמים יותר, אך אינם מקודמים מקודמים יותר, אך ורק על נתונים סטטיים, אך ורק על נתונים סטטיים, אך ורק על נתונים סטטיים, אלא
התקפות Relay ו- Man-in-the-Midle Exploits
התקפות ריבי כרוכות בשני תוקפים: אחד ליד בעל הכרטיס הלגיטימי והשני ליד מסוף התשלום.התוקפים מעבירים את התקשורת בין הכרטיס למסוף בזמן אמת, מזרז את המערכת למחשבה שהכרטיס הלגיטימי נמצא שם.לדוגמה, תוקף במסעדה יכול להעביר את העסקה דרך מכשיר זדוני בזמן אמת, בעוד שכרטיסי הקשר של הקורבן עדיין נמצאים בתוך החדר שלהם.
כרטיסים Cloning ו Counterfeit מכשירים
Cloning כרוך העתקה של זהות דיגיטלית של כרטיס RFID על כרטיס ריק או נפגע.אם הכרטיס משתמש מזהה סטטי ללא אימות קריפטוגרפי, הכרטיס המשובח ניתן להשתמש עד שהמקור דווח נגנב. כרטיסי מגע מודרניים EMV משתמשים אימות נתונים דינמי (DDA) או משולב DDA (CDA), אשר מונע משובט על ידי דרישה של הכרטיס כדי להוכיח שיש לו מפתח פרטי כי לא ניתן לחלץ אותו, עם זאת, כמה כרטיסי טיסה 12 משתמשים.
אתגרים לסוחרים ולמוסדות פיננסיים
החלירת תשלומים ללא מגע ב-RFID מציגה תשלומים טכניים, לוגיסטיים ופיננסיים.אתגרים אלה חמורים במיוחד לעסקים קטנים ובינוניים שאינם צוותי אבטחת IT ייעודיים.
יכולת בין מכשירים וסטנדרטים
מערכת ההפעלה ללא מגע כוללת מספר רב של בעלי עניין: מנפיקי כרטיס (Visa, Mastercard, American Express, Discover), יצרני מסוף (Ingenico, Verifone, PAX), ספקי ארנק ניידים (Apple Pay, Google Pay, Samsung Pay), ומעבדי תשלומים.כל צד רשאי ליישם גרסאות מעטות של מפרט הפרטיות של EMVless.לדוגמה, חלק מהטרמינלים תומכים רק בפרוטוקולים NFC (NFC) בפרוטוקולים של M56, בעודם עשויים להפעיל בדיקות אבטחה קצרות יותר.com או הפעלה.
עלויות של שינויים קשיחים ותחזוקה
עם עלייה מפס מגנטי או מסופי שבב בלבד לחומרה ללא מגע כרוך בהוצאות הון משמעותיות. קורא טיפוסי ללא מגע יכול לעלות 200–500 דולר ליחידה, לא כולל התקנה, רשתות ושילוב תוכנה. עבור רשתות קמעונאיות גדולות עם אלפי נתיבים צ'ק, זה יכול לייצג מיליוני דולרים בהשקעות.בנוסף, הרבה מערכות נקודה ישנה יותר של מכירות חסרות את הכוח לטפל בפרסומות קופות מבוזרות בזמן אמתי דורשות, למעט כמה עסקאות אבטחה פשוטות יותר מאשר תמיכה.
רשת Latency ו-Fort Speed Constraints
תשלומים ללא מגע נועדו להיות מהיר - באופן עצמאי מתחת 300 מילישניות עבור אינטראקציה ברז. עם זאת, אם הטרמינל מסתמכ על חיבור רשת איטי למעבד האחורי (למשל, חיוג-up או תא משותף), זמן העסקה הכולל עשוי עדיין לעלות על 2-3 שניות, מתן יתרון מהירות באינטרנט כמו שערי רכבת תחתית או נתיבי מזון מהירים, אפילו אחד של 2- 2-3 שניות לא יכול לשמור על תוספת של שירות MPG ללא תשלום (או יותר) מאשר טיפול מסחרי.
סודיות ושמירת פרטיות נתונים
נתוני כרטיס תשלום כפופים לתקנות מחמירות תחת PCI DSS (תקן אבטחת מידע על תעשיית כרטיסי אשראי) מערכות ללא מגע חייבות להבטיח כי נתונים דינמיים תמיד מוצפנים וכי נתוני בעלי כרטיס לעולם אינם מאוחסנים במסוף לאחר השלמת העסקה.לא ציות יכולים לגרום קנסות, עמלות עיבוד מוגברות, או אפילו אובדן היכולת לקבל תשלומים בכרטיסים.
אסטרטגיות מייגציה ופרקטיקה הטובה ביותר
כדי להתמודד עם אתגרים אלה של אבטחה וביצוע, התעשייה פיתחה גישה הגנה שכבתית המשלבת קריפטוגרפיה, אבטחת חומרה ובקרות התנהגותיות.
הצפנה חזקה ודינמיקה של נתונים אותנטיים
כל כרטיסי תשלום מודרניים ללא מגע ומכשירים משתמשים ב- סימטרי או הצפנה סימטרית כדי להגן על נתוני העסקה.הסטנדרט של EMV קובע כי כל עסקה מייצרת cryptocurrencies ייחודי באמצעות המפתח הסודי של הכרטיס, ולהבטיח כי נתונים יירוטים לא ניתן להשתמש בהם מחדש.בנוסף, גורמים רבים של כרטיסי אשראי אימצו ערכי אימות נתונים דינמיים ספציפיים של עסקאות (dCV או iCV), אשר שינוי עם כל סוחר צריך לקבל רק את רכיבי האבטחה מאובטחים (TS) מאובטחים לאבטחת חומרים מאובטחים (PT)
Tokenization ו- Limited-Use Credentials
ארנקים ניידים כמו Apple Pay ו-Google Pay מחליפים את מספר הכרטיס בפועל (PAN) עם אסיקן ספציפי למכשיר.הסימון תקף רק עבור אותו מכשיר ספציפי ומסחר, והוא מוצפן במהלך שידור.גם אם אסיקן יירוט, זה לא יכול לשמש כדי לבצע רכישות מחוץ למערכת האקולוגית המיוצגת.זה הופך התקפות סקי מסורתיות לא יעילות והפך לנהג מרכזי בהפחתת השימוש בתוכנות סוחריות.
Secure Hardware ו-Tempered Chipאינטגרציה
האלמנט הבטוח של הכרטיס (SE) הוא מיקרובקר עמיד בפני tamper שנועד לעמוד בפני התקפות פיזיות וצדיות.זה מאחסן את המפתחות הפרטיים ולבצע את כל הפעולות ההצפנה הפנימיות. יצרנים עכשיו מטביעים אלמנטים מאובטחים עם אמצעי הגנה בנויים נגד ניתוח כוח, פרוטסטנטי אלקטרומגנטית probing, ו-Cremecemetcinss צריך לוודא כי כל מגע חדש ללא מגע הם משתמשים ב- SE לפחות כדי לקבל טרמינל אבטחה משותף של רמה זו או שווה ערך.
פרוטוקולים מורכבים
כדי למנוע התקפות של הודעות ממסר, כמה מערכות RFID מתקדמות מעסיקות פרוטוקולים מרוחקים המדודים את הזמן העגול של חבילות אחריות אתגר.אם המרחק הממדד עולה על כמה סנטימטרים, העסקה נדחתה. בעוד טכניקה זו עדיין אינה סטנדרטית בכל מסופי התשלום, היא מאומצת בסביבות אבטחה גבוהות כגון טרקלינים שדה תעופה ובקרת ממשלה.
חינוך והגנה על כלים
עידוד צרכנים להשתמש בשרוולים או ארנקים של RFID יכול להפחית את הסיכון של סקי מקרי בחללים ציבוריים צפופים. מוסדות פיננסיים צריכים לשלוח באופן פרואקטיבי התראות עבור כל עסקה מבוססת על עסקאות מעל סף קטן (למשל, 25 דולר) ולאפשר ללקוחות להשבית פונקציונליות ללא מגע בכרטיסיהם באמצעות יישומי בנקאות ניידים.סוחרים יכולים גם להציג סימן לכך שתשלומים ללא תשלום הם מאובטחים ומוכרחים כי הקורא לא יניח פעמיים את הכרטיס.
מגמות עתידיות ב-RFID ללא מגע
האבולוציה של תשלומים ללא מגע היא מאיצה, המונעת על ידי הפצת מכשירים IoT, אימות ביומטרי ואיומים מחשוב קוונטיים. מספר טכנולוגיות מתפתחות מבטיח לחזק עוד יותר את הביטחון וקלות השימוש במערכות מבוססות RFID.
כרטיסי מסך ביומטרי ו-In-Card Fingerprint
מנפיקי כרטיס אשראי מתגלגלים כעת קלפים עם חיישני טביעות אצבע מוטבעים.טביעת האצבע של המשתמש מאוחסנת מקומית על האלמנט הבטוח של הכרטיס, ולעולם לא מותירים את הכרטיס.העסקה מוסמכת רק כאשר טביעות אצבע מתפרצות, הוספת גורם שני מבלי לדרוש PIN או חתימה. זה מבטל את הסיכון לשימוש בלתי מורשה אם הכרטיס אבד או נגנב, והוא יוצר עסקה קריפטוגרפית ייחודית אימות ביומטרי כבר השיקה תוכניות אירופה.
Quantum-Resistant Cryptography
ככל שמחשוב קוונטי מתקדם, קריפטוגרפיה ציבורית-קית הקיימת (RSA, ECC) בשימוש במערכות חסרות מגע יכול להיות פגיע.תעשיית התשלום היא מחקר פעיל של אלגוריתמים קוונטיים, כגון חתימה מבוססת לקטייה או מבוססת hash, אשר יכול לרוץ בתוך כוח ומגבלות עיבוד של שבבי RFID.
מכשירים לבושים ו Embedded
(Smartwatchs, להקות כושר ואפילו שבבים מותשים הופכים לפלטפורמות תשלום ללא מגע.המכשירים האלה לעתים קרובות יש אפילו פחות כוח חישובי מאשר כרטיס תשלום, ולכן הם מסתמכים במידה רבה על אסימוניזציה ואימות מבוסס ענן.האתגר הוא להבטיח כי הנתונים הביומטריים של המשתמש (למשל, קצב לב או תבנית האגטה) יכולים לשמש גורם אימות מתמשך, צמצום הסיכון של שימוש בהונאה עצמית, כמו: 1.
מסקנה
מערכות תשלום ללא מגע מבוססות RFID שינו באופן יסודי את הנוף הקמעונאי והמעבר, המציעות מהירות ונוחות שאין כמוהו.עם זאת, הטבע מבוסס רדיו של הטכנולוגיה מציג מערכת ייחודית של איומים ביטחוניים, כולל חסימה, סקיצה, התקפות ממסר, ו-Steemultanly, אתגרי יישום כגון עלויות בין-אופרציה, שקיפות רשת, ציות רגולטוריות, יכול להרתיע, במיוחד בין סוחרים קטנים יותר.
התגובה של התעשייה כבר רב-פנים: הצפנה חזקה, אימות דינמי, אסימוניזציה, חומרה עמידת-מול, ופרוטוקולים ארוכי טווח הפכו תשלומים מודרניים ללא מגע מאובטחים הרבה יותר מאשר מערכות מוקדמות של RFID.להסתכל קדימה, כרטיסי ביומטריים, הצפנה קוונטית-מחדשנית כגון תשלומים מאובטחים, ואימות לביש ימשיך להעלות את האבטחה.
(ב) [ה] ל] [ה] ל]ה' [ה'] [ה'] ל'[ה]'[ה]'[ה]'[ה]], [ה']'[ה']'[ה]'[ה']'[ה']'[ה']'[ה']'[ה']'[ה']']'[ה'[ה']']'[ה'[ה'[ה']'[ה']']'[ה'[ה'[ה'[ה'[ה'[ה']']']'[ה'[ה'[ה'[ה']']']'[ה']']'[ה'[ה'[ה'[ה']']']']']'[ה'[ה']'[ה'[ה']'[ה'[ה']']'[ה']']'[ה'[ה'[ה'[ה']']']']']'[ה'[ה']']'[ה'[