پایگاه خبری راه پرداخت دارای مجوز به شماره ۷۴۵۷۲ از وزارت فرهنگ و ارشاد اسلامی و بخشی از «شبکه عصر تراکنش» است. راه پرداخت فعالیت خود را از دوم اردیبهشتماه ۱۳۹۰ شروع کرده و اکنون پرمخاطبترین رسانه ایران در زمینه فناوریهای مالی، بانکداری و پرداخت و استارتآپهای فینتک است.
آیا NFC امن است؟
به تازگی اطلاعات کارتهاي اعتباري بيش از 11 ميليون مشتري امريکايي استفاده شده در دو فروشگاه زنجيرهاي معروف به سرقت رفت. اين کارتهاي اعتباري از نوع کارتهاي هوشمند پين و چيپ (PIN and Chip) بودند در حالي که بيش از 90 درصد امريکاييها از کارتهاي اعتباري قديمي مغناطيسي استفاده ميکنند. کارتهاي هوشمند پين و چيپ در اسمارتفونهاي مبتنيبر فناوري NFC استفاده شده و براي خريد و پرداخت در سرويسهايي مانند Google Wallet و Isis به کار گرفته ميشوند. با اين وضعيت بايد پرسيد آيا اين نوع کارتها امن هستند؟ آيا NFC یا Near Field Communication امن است؟ اگر جواب مثبت است چرا روي ترويج آن متمرکز نميشوند و اگر امن نيست پس کدام فناوري جايگزين خواهد شد؟
.
یک سوال: امنیت NFC با کیست؟
پاسخ به اين پرسشها تا حدودي پيچيده است. در وهله نخست مشخص نيست که چه کسي مسئوليت نقض اطلاعات در پرداختهاي NFC را برعهده ميگيرد؛ خردهفروشان، مؤسسههای مالي و اعتباري يا شرکتهاي پردازشکننده اين کارتها مانند ويزا و مسترکارت؟ مشکل بعدي نياز به ميليونها دستگاه پرداخت POS در فروشگاههاي خردهفروشي و دستگاههاي خودپرداز(ATM) است. اگر دو مشکل قبلي برطرف شده باشند تازه ميرسيم به مشکل سومي به نام اسمارتفونهاي هوشمند مجهز به چيپستها و سيگنالهاي NFC.
.
چرا اپل در برابر استفاده از NFC مقاومت میکند؟
شايد به نظر برسد مشکل سوم چندان حاد نباشد اما بهتر است به شما خبر دهيم که يکي از بزرگترين شرکتهايي که از پيوستن به NFC ممانعت ميکند، شرکت اپل است که هنوز چيپست NFC را به گوشي تلفن محبوبش آيفون اضافه نکرده است. جردن مککي، تحليلگر گروه يانکي در اینباره ميگويد: «اپل براي تأمين امنيت بهتر از استفاده NFC ممانعت ميکند و به دنبال جايگزيني براي آن است. اگر اين شرکت سرسختانه مقاوت کند، ممکن است به راهحلهاي بهتر و ابداعآورانهتري برسد اما از NFC براي هميشه دور خواهد شد.»
.
یک نامه حمایتی
در هفته سوم ژانويه 2014 رئيس اتحاديه ملي خردهفروشان امريکا (National Retail Federation) نامهاي به نمايندگي از 12 هزار فروشگاه به کنگره امريکا نوشت و از کارتهاي هوشمند پين و چيپ حمايت کرد و بيان داشت که اگر اين فناوري جايگزين کارتهاي قديمي مغناطيسي رمزنگاري شده شوند باعث کاهش تقلبها ميشوند؛ همانطور که در انگليس استفاده از اين کارتها رواج يافته و تقلبها 70 درصد کاهش يافته است.
در اين نامه پيشنهاد شده است که بانکهاي امريکا با استفاده از کارتهاي پين و چيپ موافقت کنند اما به جزئيات اجرا و پيادهسازي آن اشارهاي نشده است. مالوري دانکن، مشاور عمومي اتحاديه NRF در يک گفتوگوي تلفني با نشريه کامپيوترورلد گفت: «هنوز مشخص نيست که اعضاي شبکه کارتي امريکا تصميم به حرکت به سوي کارتهاي پين و چيپ دارند يا خير. اميدواريم که بانکها کار درست را انجام دهند و به صدور کارتهاي پين و چيپ اقدام کنند.» دانکن ادامه ميدهد که اتحاديه NRF از اسمارتفونهاي NFC و همچنين کارتهاي هوشمند جديد پرداخت پشتيباني ميکند. «ما از هر فناوري که کل سيستم پرداخت را امنتر ميکند، استقبال ميکنيم و به صورت باز رفتار خواهيم کرد.» حداقل اين سيستم کارتهاي پين و چيپ هستند اما در گوشيهاي تلفن هوشمند جديد ميتوان از انواع سيستمهاي رمزنگاري پيچيدهاي در سطوح بالاتري استفاده کرد که کارايي بهتري ارائه ميکنند.
.
امنیت از نوع EMV
مدت طولاني است که کارتهاي هوشمندي به نام EMV یا Europay MasterCard Visa توليد شدهاند که مترادف با کارتهاي هوشمند پين و چيپ هستند و از تراشههاي داراي استاندارد EMV بهره ميبرند. اين استاندارد در تاريخ يکم اکتبر سال 2015 تجاري شده و همه ميتوانند از آن استفاده کنند. اگر شرکتي که از اين استاندارد از آن تاريخ به بعد پشتيباني نکند، مسئوليت هرگونه نقض اطلاعات يا تقلب در معاملات را برعهده خواهد داشت. همچنين اين قانون به معناي اين است که تا يکم اکتبر 2015 تمامي فروشگاهها بايد مجهز به پايانههاي POS داراي اين استاندارد شوند که براي هر کدامشان چند صد دلار هزينه در بر خواهد داشت. اما دانکن درباره استاندارد EMV ميگويد: «ديدگاههاي بسيار متفاوتي روي امنيت EMV وجود دارد که به اين معنا است اتحاديه NRF روي اين استاندارد نظر خاصي ندارد. بايد تا زمان روشن شدن وضعيت بسياري از موارد صبر کرد.»
مککي درباره استاندارد EMV ميگويد: «در حال حاضر، برخي از صادرکنندگان کارتهاي پرداخت هوشمند شروع به توليد کارتهاي با استاندارد EMV کردهاند اما نميتوان با قطعيت گفت که اين استاندارد بهترين راهحل است و جلوي هرگونه کلاهبرداري را ميگيرد.» مککي اعتقاد دارد استاندارد EMV نميتواند جلوي اتفاقي که براي فروشگاههاي زنجيرهاي رخ داد را بگيرد اما باعث کاهش محسوس و تأثيرگذاري در کلاهبرداريها با کارتهاي پرداخت ميشود. پرداختهاي مبتنيبر NFC روي اسمارتفونهاي چيني به استاندارد EMV بسيار نزديک بوده و مزاياي مشابه کارتهاي پين و چيپ فراهم ميکند. بیشک پرداختهاي الکترونيکي مبتني بر کارتهاي EMV فيزيکي يا کارتهاي هوشمند پين و چيپ روي گوشيهاي NFC امنتر از کارتهاي مغناطيسي موجود است. بانکها و مؤسسههای مالي و اعتباري کار را ساده کردهاند و اعتقاد دارند که اتفاقي که براي فروشگاههاي زنجيرهاي رخ داده است نميتواند در سراسر امريکا روي دهد زیرا همه مشتريان از استاندارد EMV استفاده نميکنند.
.
سیستمهای پرداخت قدیمی همچنان کارا هستند
ميشل جانسون، مدير امور حقوقي اتحاديه ملي مؤسسههای اعتباري امريکا (CUNA) ميگويد: «نميتوانيم يک روش پرداخت را بهطور کامل کنار بگذاريم. مثلاً در فروشگاهها فقط متکي به چيپهاي روي گوشيهاي موبايل يا کارتهاي هوشمند يا نرمافزارها يا استفاده از بارکد باشيم. کارتهاي هوشمند EMV در سراسر امريکا ميتوانند مورد استفاده قرار گيرند به شرط اينکه کارتهاي ترکيبي از کارتهاي هوشمند جديد و کارتهاي مغناطيسي بسازيم که مشتري بتواند در فروشگاههاي فاقد دستگاههاي POS مبتنيبر EMV نيز پرداخت خود را انجام دهد و خريد کند. يا بايد ترتيبي اتخاذ کنيم که در هر فروشگاه يک سيستم پرداخت قديمي هم وجود داشته باشد.»
.
2015 آخرین مهلت است
وي ادامه میدهد بهروزرساني امنيتي پرداختهاي مشتري يک تعهد بسيار بزرگ است: «خيلي مهم است که بدانيم استاندارد EMV تفاوتهاي زيادي روشهاي ديگر ندارد زیرا کارتهاي فيزيکي پين و چيپ داراي آدرسهاي آنلاين نيستند که امکان کلاهبرداري را فراهم کنند. به جاي متمرکز شدن روي يک سيستم پرداخت خاص بايد شرکتها مسئوليتهاي امنيتي متوجه خودشان را بپذيرند. ما بيشتر به يک فريمورک امنيتي فکر ميکنيم تا اينکه بخواهيم روي يک نوع فناوري متمرکز شويم.» مککي اعتقاد دارد اکتبر 2015 تاريخي است که استاندارد EMV و کارتهاي اعتباري مبتنيبر آن گستردهتر خواهند شد و جايگزين NFC میشوند. البته امريکاييها هنوز به کارتهاي اعتباري مغناطيسي وفادار هستند و به استفاده از تلفن همراه به جاي يک کيف پول الکترونيکي و پرداختهاي NFC در سيستمهايي مانند گوگل والت و ایسيس عادت نکردهاند.
.
هیچ کجا امنیت صد در صد نداریم
در مجموع آنچه که مشخص است سيستم پرداخت به سوي امنتر شدن پيش ميرود اما در اين ميان کدام فناوري برنده است و تصميمگيرندگان ارشد چه تدابيري اتخاذ ميکنند، معلوم نيست. به طور مطمئن هيچ فناوري يا سيستمي کاملاً امن نيست و نميتواند از هرگونه کلاهبرداري ممانعت کند اما ميتوان سيستم پرداختي پيادهسازي کرد که بسيار امنتر است و امکان تقلب و کلاهبرداري ساده و گسترده در آن وجود ندارد.
منبع: ماهنامه شبکه