پایگاه خبری راه پرداخت دارای مجوز به شماره ۷۴۵۷۲ از وزارت فرهنگ و ارشاد اسلامی و بخشی از «شبکه عصر تراکنش» است. راه پرداخت فعالیت خود را از دوم اردیبهشتماه ۱۳۹۰ شروع کرده و اکنون پرمخاطبترین رسانه ایران در زمینه فناوریهای مالی، بانکداری و پرداخت و استارتآپهای فینتک است.
60 قدم تا ژتونایزیشن
حمیدرضا نورصالحی؛ مشاور و طراح سیستمهای پیشرفته علم و فنآوری / راهاندازی سامانه 60 در بانک ملی بهانهای شد تا یک مرور مجدد بر ساختار امنیت کارتهای بانکی شهروندان الکترونیکی کشورمان داشته باشیم. همانطور که پیشتر در طی نقدهایی که پیرامون ارتقاء امنیت شبکه پرداخت کارتی پس از ایجاد ساختار توکنایزیشن به رشته تحلیل درآمدهاند، به نظر میرسد، حداقل تا زمانی که مدل کارتهای اعتباری جهانی در کشور پیادهسازی نشده است.
سرمایه گزاری برای اعمال تغییرات گسترده در شبکه پرداخت داخلی که تماماً مدل Debit را شامل میشوند، کار اشتباهی است. از سوی دیگر کارتهای مگنت که بهسادگی قابل کپی شدن بوده و رمز کارتهای بانکی که برای پذیرندگان محترم فریاد میزنیم، یک تهدید امنیتی کاملاً جدی بوده و میبایستی از خیلی وقت پیش برای این منظور اقدامات لازم صورت میگرفت؛ اما امروز هرچند با تأخیر بسیار زیاد خبر میرسد که بانک ملی در این رابطه پیشقدم شده و اقدام به دینامیک کردن رمز کارتبانکی از طریق سرویسی به نام 60 نموده است بهنحویکه مطابق تعریف، بدون اعمال کوچکترین تغییراتی در ساختار شبکه شتاب، شاپرک یا شرکتهای پرداخت الکترونیکی، صرفاً بانک صادرکننده با ایجاد یک هماهنگی الگوریتمی با مشتری نهایی، رمزهای تغییری ایجاد میکند که بعد از یکبار استفاده، مجدداً قابلمصرف نخواهند بود.
لذا پس از ذکر این مقدمه و توجه به این نکته که نقد پیش رو صرفاً بر اساس یک مدلسازی Black Box در یک محیط آزمایشگاهی و اعمال نویز به مدل مذکور صورت گرفته و شامل یک بررسی فنی یا مصاحبه با عوامل تولید نبوده است، نخستین نکتهای که بهعنوان مانع جدی برای توسعه این حرکت خوب به نظر میرسد، مراحل سخت و طولانی نصب و احراز هویت آن است که قطعاً اجرای دقیق آن از حوصله خیلیها حتی نگارنده این مقاله خارج است.
درواقع بحث تولید و تخصیص کلیدهای رمزنگاری در حین نصب سیستم تولیدکننده رمز یکبارمصرف (Token Provisioning) از آنچنان اهمیتی برخوردار است که ابداعکنندگان روشهای ساده تخصیص کلید برای چنین سیستمهایی با ثبت اختراع در این زمینه سعی در حفظ برتری در بازار دارند. برای نمونه شرکت Symantec در طی اختراع به شماره 8,015,599 یک روش ساده تخصیص و انتقال امن کلید برای سیستمهای تولید رمز یکبارمصرف را در مالکیت فکری خود قرار داده است.
نکته قابلتوجه دوم مربوط به چرایی استفاده از روش تولید رمز یکبارمصرف مبتنی بر زمان برای چنین مورد کاربری است. استفاده از چنین ساختاری توسط شرکت سامسونگ در پروتکل TMS که در طی آن توکن تا بر اساس زمان معتبر بودهاند، بارها توسط متخصصین امنیت سایبری موردحمله قرارگرفته است.
کارت مغناطیسی که با رمزهای مبتنی بر زمان مورد محافظت قرار بگیرند، درواقع رمزهای یکبارمصرف نبوده و در مدت 60 ثانیه بارها قابلاستفاده مجدد خواهند بود. بهطور مثال در طی یک سناریو حمله فرضی، یک فروشنده میتواند دومرتبه اقدام به کشیدن کارت نموده و پس از اعلام رمز توسط مشتری، اقدام به ارسال مشخصات کارت و رمز مربوطه به یک ایستگاه کاری دیگر نموده و اقدام به برداشت غیرمجاز نماید. همچنین، هر نوع تغییر در ساعت دستگاه تلفن همراه مشتری میتواند باعث بروز ایرادات جدی در هماهنگی الگوریتمی بین سرورهای بانک صادرکننده و دستگاه مشتری گردد.
نکته قابلتوجه سوم مربوط به یک تذکر همیشگی به همکاران محترم در شبکه بانکی است که معمولاً باحوصله و دقت کافی همه محتویات RFC های منتشرشده از طرف IETF را مدنظر قرار نداده و صرفاً بامطالعه بخشهای فنی اقدام به توسعه میکنند. تولید رمز عبور یکبارمصرف خصوصاً اگر بر اساس یکی از متدهای عمومی معرفیشده در RFC 4226 یا RFC 6287 باشد، نمیتواند مجوز ارسال مقادیر تولیدشده به سمت سرورهای بانک بر یک بستر غیر امن انتقال داده را دریافت کند.
فریاد زدن رمز عبور توسط مشتری برای پذیرنده مصداق بارز عبور دادن رمزهای یکبارمصرف تولیدشده بر بستر ناامن بوده و ناقض پروتکل است. یک مجرم سایبری ماهر با در اختیار داشتن توالی رمزهای یکبارمصرف تولیدشده شما میتواند کلیدهای تولیدشده برای توکن را کشف کرده و راسا اقدام به تولید رمز نماید.
درنهایت، اگر بهمنظور پوشش دادن به عبور مقادیر رمز تولیدشده از طریق بستر ناامن انتقال داده، از الگوریتمهای رمزنگاری نامتقارن استفاده شود، درصورتیکه کلید خصوصی بهتنهایی درگیر تولید مقادیر رمز یکبارمصرف باشد، در محدوده مالکیت معنوی اختراع شرکت Vasco به شماره 7,930,554 و درصورتیکه هر دو کلید عمومی و خصوصی بهصورت همزمان درگیر تولید رمز باشند در محدوده یک ثبت اختراع داخلی به شماره 82305 قرار میگیرند و میبایستی نهایت دقت در طراحی و توسعه سیستمهایی که حرکت در مسیر صحیح ژتونایزیشن را در دستور کار قرار دارند، اعمال گردد.