امروزه امنیت تراکنشهای مالی اهمیت بسیار زیادی دارد. مجرمان همواره روشهای جدیدی برای سرقت اطلاعات بانکی پیدا میکنند. به همین دلیل، نهادهای مالی استاندارد EMV را برای افزایش امنیت کارتخوانها معرفی کردند. این فناوری جلوی بسیاری از کلاهبرداریهای فیزیکی را میگیرد. بانکها و موسسات بزرگ مالی در سراسر جهان از این پروتکل بهره میبرند. این سیستم امنیت خریدهای روزانه شما را تضمین میکند. در این مقاله تخصصی، تمام ابعاد این فناوری جهانی را بررسی میکنیم.
استاندارد EMV چیست و چگونه امنیت تراکنشها را تضمین میکند؟
واژه ایاموی مخفف نام سه شرکت بزرگ یوروپی، مسترکارت و ویزا است. این سه شرکت در دهه نود میلادی با هم همکاری کردند. آنها یک پروتکل فنی برای کارتهای اعتباری هوشمند ساختند. این پروتکل نحوه تعامل کارت و کارتخوان را مشخص میکند. کارتهای قدیمی یک نوار مغناطیسی تیره در پشت خود داشتند. هکرها به راحتی اطلاعات این نوار مغناطیسی را کپی میکردند. اما استاندارد EMV تراشههای هوشمند را جایگزین این نوارهای قدیمی کرد.
تراشههای هوشمند یک کامپیوتر بسیار کوچک هستند. این تراشه دادههای بسیار امنی را درون خود نگهداری میکند. هنگامی که شما کارت را درون کارتخوان قرار میدهید، تراشه یک کد امنیتی یکتا تولید میکند. این کد فقط برای همان تراکنش اعتبار دارد. بنابراین، اگر کسی این اطلاعات را سرقت کند، دیگر نمیتواند تراکنش دیگری انجام دهد. این تفاوت بزرگ، امنیت پرداختهای شما را به شدت افزایش میدهد.
تاریخچه و علت پیدایش استاندارد EMV در جهان
در دهه ۱۹۸۰ میلادی، سرقت اطلاعات کارتهای اعتباری رشد چشمگیری داشت. مجرمان با دستگاههای ارزانقیمت، نوار مغناطیسی کارتها را شبیهسازی میکردند. این امر خسارتهای مالی سنگینی به بانکها تحمیل کرد. در پاسخ به این بحران، شرکتهای بزرگ صنعت پرداخت با یکدیگر همکاری کردند. آنها تصمیم گرفتند یک استاندارد جهانی و یکپارچه ایجاد کنند.
این همکاری در نهایت اولین نسخه از این پروتکل را در سال ۱۹۹۶ به بازار معرفی کرد. اروپا اولین منطقهای بود که این سیستم را پذیرفت. بانکهای اروپایی به سرعت کارتخوانها و کارتها را ارتقا دادند. سپس ایالات متحده آمریکا و سایر کشورهای جهان به این موج پیوستند. امروزه سازمان مستقلی به نام ایامویکو وظیفه مدیریت و بروزرسانی این قوانین امنیتی را بر عهده دارد. مدیران ارشد این سازمان، استانداردهای جدید را متناسب با نیازهای روز بازار بازنویسی میکنند.
تفاوتهای بنیادین کارتهای مغناطیسی با استاندارد EMV
برای درک بهتر این موضوع، باید تفاوت این دو فناوری را بشناسیم. کارتهای مغناطیسی قدیمی دادهها را به صورت ایستا یا استاتیک ذخیره میکنند. این یعنی اطلاعات کارت شما همواره ثابت است. هر دستگاهی که کارت را بکشید، دقیقاً همان اطلاعات را میخواند. این ویژگی کار را برای سارقان آسان میکرد. آنها اطلاعات ثابت را روی یک کارت خام کپی میکردند. سپس با آن کارت جعلی خرید انجام میدادند.
اما استاندارد EMV از رمزنگاری پویا استفاده میکند. تراشه هوشمند در هر خرید یک امضای دیجیتال جدید میسازد. این امضا شامل دادههای تراکنش و کلیدهای رمزنگاری محرمانه است. حتی اگر هکرها این دادهها را در بین مسیر سرقت کنند، هیچ ارزش مالی برای آنها ندارد. زیرا سیستم بانکی این کد را برای خریدهای بعدی نمیپذیرد.
در ادامه تفاوتهای اصلی این دو سیستم را به صورت خلاصه میبینید:
- کارتهای مغناطیسی اطلاعات را به صورت ساده و بدون تغییر ذخیره میکنند.
- تراشههای هوشمند دادهها را با الگوریتمهای پیچیده ریاضی رمزگذاری میکنند.
- کپی کردن نوار مغناطیسی با دستگاههای ساده امکانپذیر است.
- جعل تراشههای الکترونیکی عملاً غیرممکن به نظر میرسد.
- کارتخوانهای قدیمی نیاز به کشیدن فیزیکی کارت داشتند.
- سیستمهای جدید امکان پرداخت بدون تماس را فراهم میکنند.
نقش استاندارد EMV در انواع دستگاه کارتخوان مدرن
امروزه تمام فروشگاههای معتبر دنیا به کارتخوانهای هوشمند نیاز دارند. خریداران تمایل دارند تراکنشهای خود را با امنیت بالا انجام دهند. شما میتوانید با مراجعه به بازار، انواع دستگاه کارتخوان را مشاهده کنید که از این پروتکل پشتیبانی میکنند. این دستگاهها علاوه بر شیار مخصوص کارتهای تراشهدار، ماژولهای ارتباطی پیشرفتهای دارند. آنها اطلاعات رمزگذاری شده را با سرعت بالا به سرورهای بانکی میفرستند.
پایانههای فروشگاهی مدرن گواهینامههای امنیتی مختلفی دریافت میکنند. این گواهینامهها تایید میکنند که دستگاه استانداردهای لازم را دارد. فروشندگان با خرید تجهیزات استاندارد، خطر جریمههای ناشی از کلاهبرداری را کاهش میدهند. بر اساس قوانین جدید پرداخت، اگر فروشگاهی بدون تراشه فعالیت کند و کلاهبرداری رخ دهد، فروشنده باید تمام خسارت را بپردازد. این قانون انگیزه بزرگی برای ارتقای تجهیزات بانکی ایجاد کرد.
امنیت تراشههای هوشمند در کارتخوان کش لس
امروزه مشتریان به استفاده از دستگاههای خودپرداز غیرنقدی یا جیبی تمایل زیادی نشان میدهند. بسیاری از مجموعهها به جای خودپردازهای بزرگ، از کارتخوان کش لس استفاده میکنند. این دستگاهها به دلیل عدم پردازش پول نقد، استهلاک کمتری دارند. اما امنیت اطلاعات در این سیستمها همچنان اولویت اول است. سازندگان، این پایانهها را نیز بر اساس قوانین استاندارد EMV طراحی میکنند.
وقتی کاربر کارت خود را در دستگاه غیرنقدی وارد میکند، تراشه هوشمند فرآیند احراز هویت را آغاز میکند. دستگاه ابتدا اصالت کارت را بررسی میکند. سپس رمز عبور کاربر را به صورت کاملا رمزگذاری شده به شبکه شتاب میفرستد. این فرآیند جلوی دسترسی برنامههای مخرب را به رمز کارت مشتری میگیرد. بنابراین، امنیت تراکنش در دستگاههای غیرنقدی با امنیت پایانههای فروشگاهی بزرگ برابری میکند.
نحوه عملکرد فنی استاندارد EMV در فرایند پرداخت
فرآیند پرداخت با این فناوری سه مرحله اصلی دارد. هر کدام از این مراحل نقش مهمی در تامین امنیت بازی میکنند. در ادامه، این سه گام حیاتی را با هم مرور میکنیم:
۱. تصدیق اصالت کارت: در این مرحله، کارتخوان از اصالت کارت اطمینان حاصل میکند. دستگاه پوز با استفاده از رمزنگاری نامتقارن، صحت دادههای روی تراشه را بررسی میکند.
۲. تایید هویت دارنده کارت: این مرحله مشخص میکند که آیا کارت به فرد استفادهکننده تعلق دارد یا خیر. معمولاً مشتری با وارد کردن رمز چهاررقمی خود، هویتش را تایید میکند. در برخی کشورها، امضای دارنده کارت روی صفحه نمایش لمسی نیز این کار را انجام میدهد.
۳. مجوز تراکنش: در گام نهایی، دستگاه اطلاعات تراکنش را به بانک صادرکننده کارت میفرستد. بانک پس از تایید موجودی و بررسی کدهای امنیتی پویا، مجوز نهایی پرداخت را صادر میکند. سیستم کل این فرآیند پیچیده را در کمتر از چند ثانیه به پایان میرساند.
بررسی ساختار دادهها و رمزنگاری پویا
تراشههای هوشمند از قالب دادهای ویژهای به نام برچسب-طول-مقدار یا همان تیالوی برای سازماندهی اطلاعات استفاده میکنند. این ساختار به کارتخوان اجازه میدهد اطلاعات مورد نیاز را به سرعت پیدا کند. برای مثال، نام دارنده کارت، تاریخ انقضا و شماره کارت هر کدام یک برچسب مشخص دارند. این یکپارچگی ساختاری به کارتهای سراسر جهان امکان میدهد در هر دستگاه سازگاری کار کنند.
سیستمهای رمزنگاری متقارن و نامتقارن، امنیت این تبادل داده را حفظ میکنند. کارتخوان در طول تراکنش یک عدد تصادفی تولید میکند. تراشه این عدد تصادفی را با کلید خصوصی خود رمزگذاری میکند. سپس بانک صادرکننده با کلید عمومی خود آن را باز میکند. اگر نتایج با هم مطابقت داشته باشند، سیستم تراکنش را تایید میکند. این ریاضیات پیچیده سد محکمی در برابر هکرها میسازد.
رابطه و تفاوت بین استاندارد EMV و استاندارد PCI DSS
بسیاری از افراد این دو استاندارد امنیتی را با یکدیگر اشتباه میگیرند. در حالی که هر دو فناوری اهداف متفاوتی را دنبال میکنند. برای درک بهتر این موضوع باید بدانیم که آنها مکمل یکدیگر هستند.
استاندارد EMV فقط امنیت نقطه فروش و کارت فیزیکی را تامین میکند. این استاندارد جلوی جعل کارتهای فیزیکی را در فروشگاهها میگیرد. اما پس از اتمام تراکنش، دادههای خریدار در شبکه به حرکت در میآیند. در این مرحله، استاندارد دیگری به نام امنیت دادههای صنعت پرداخت یا همان پیسیآی دیاساس نقش خود را ایفا میکند. این استاندارد دوم، امنیت کل شبکه انتقال، سرورها و پایگاههای داده را تضمین میکند. بانکها با ترکیب این دو استاندارد، یک لایه دفاعی بسیار قوی در برابر حملات سایبری ایجاد میکنند.
پرداختهای غیرتماسی و نقش توکنسازی در فناوریهای نوین
امروزه روشهای پرداخت غیرتماسی یا همان فناوریهای رادیویی با فرکانس نزدیک، طرفداران بسیاری دارند. کاربران با نزدیک کردن گوشی همراه یا کارت خود به کارتخوان، خرید را تکمیل میکنند. این فناوری نوین نیز از پایههای رمزنگاری استاندارد EMV بهره میبرد.
در این روش، سیستم اطلاعات واقعی کارت را به کارتخوان ارسال نمیکند. بلکه از فناوری توکنسازی استفاده میکند. یک کد مستعار یا توکن جایگاه شماره کارت اصلی شما را میگیرد. این توکن ارزش عملیاتی در جاهای دیگر ندارد. هکرها با سرقت این توکن نمیتوانند حساب شما را خالی کنند. زیرا صادرکنندگان، این توکن را فقط برای یک تراکنش خاص و یک دستگاه مشخص تعریف میکنند.
مزایای کلیدی پیادهسازی استاندارد EMV برای پذیرندگان و مشتریان
استفاده از این فناوری مزایای بیشماری برای تمام ارکان شبکه پرداخت دارد. مشتریان با خیال راحت کارت خود را در دستگاهها وارد میکنند. آنها دیگر نگران نیستند که سارقان اطلاعات کارتشان را در فروشگاههای بینراهی کپی کنند. این اعتماد میزان خریدهای کارتی را افزایش میدهد و به رونق تجارت کمک میکند.
پذیرندگان نیز امنیت بالایی را تجربه میکنند. آنها با استفاده از کارتخوانهای منطبق بر استاندارد EMV، ریسک تراکنشهای بازگشتی را به حداقل میرسانند. همچنین این فناوری به کسبوکارها اجازه میدهد روشهای پرداخت نوین مانند کیف پولهای موبایلی را بپذیرند. برنامههایی مانند اپل پی و گوگل پی نیز از همین ساختارهای امنیتی و توکنسازی برای پرداختهای غیرتماسی استفاده میکنند.
لزوم استفاده از قطعات کارتخوان باکیفیت برای حفظ امنیت
سختافزار کارتخوانها باید کیفیت بسیار بالایی داشته باشد تا بتواند پروتکلهای امنیتی را به درستی اجرا کند. هرگونه خرابی در کارتخوان تراشه یا صفحه کلید رمزنگاریشده، امنیت کل سیستم را به خطر میاندازد. بنابراین تعمیرکاران و مالکان دستگاهها باید همواره از قطعات کارتخوان اصلی استفاده کنند.
یک قطعه تقلبی یا بیکیفیت ممکن است دادههای حساس را به درستی منتقل نکند. این موضوع تراکنشها را به طور مداوم لغو میکند و نارضایتی مشتریان را به همراه دارد. همچنین قطعات غیراستاندارد آسیبپذیریهای امنیتی ایجاد میکنند. هکرها میتوانند با دستکاری قطعات ضعیف، اطلاعات کاربران را سرقت کنند. به همین علت، انتخاب تامینکننده معتبر قطعات، اهمیت حیاتی در حفظ امنیت شبکه پرداخت دارد.
جمعبندی و آینده امنیت در صنعت پرداخت
فناوریهای پرداخت با سرعت زیادی رو به جلو حرکت میکنند. استانداردهای امنیتی نیز باید همگام با این تغییرات رشد کنند. امروزه کارشناسان استاندارد EMV را به عنوان ستون فقرات امنیت پرداختهای حضوری معرفی میکنند. این فناوری با جایگزینی تراشههای هوشمند به جای نوار مغناطیسی، نرخ جعل کارت را در سراسر دنیا به شدت کاهش داد. در آینده نزدیک، شاهد تلفیق بیشتر این فناوری با سیستمهای تشخیص زیستسنجی مانند اثر انگشت و تشخیص چهره خواهیم بود.
توسعهدهندگان همواره روشهای جدیدی برای سادهتر کردن پرداختها ابداع میکنند. ما در وبلاگ ما آخرین اخبار و تحلیلهای حوزه فناوریهای مالی و سختافزارهای بانکی را منتشر میکنیم. شما میتوانید برای کسب اطلاعات بیشتر و آشنایی با روندهای نوین این صنعت، مقالات تخصصی ما را دنبال کنید. همچنین اگر برای کسبوکار خود نیاز به تجهیزات امن و مدرن پرداخت دارید، با کارشناسان ما ارتباط برقرار کنید. از طریق صفحه تماس با ما میتوانید سوالات خود را بپرسید و مشاورههای لازم را برای خرید بهترین دستگاه دریافت کنید. کارشناسان ما آماده پاسخگویی به شما هستند.