Платежные карты с динамическим CVV кодом – реалии и перспективы

Приветствуем вас на страницах блога iCover. Не поспоришь с тем, что очевидные преимущества, связанные с покупками продуктов и услуг в сети Интернет определили их колоссальную популярность в масштабах планеты. Вместе с тем, удобство приобретения товаров и услуг онлайн время от времени сталкивается с проблемой кражи личных данных на этапе совершения транзакций. Весьма насущно выглядит и проблема кражи ПИН-кодов при совершении покупок в оффлайн-магазинах. О новых перспективных технологиях защиты персональных данных держателей карт и вероятности их появления на отечественном рынке мы расскажем в нашей статье.

0f14b568c3ad4f3593355d4e3d719e73.jpg
Подсчитано, что объем операций, прямо или косвенно связанных с похищением данных кредитных карт пользователя при осуществлении транзакций в сети Интернет составляет 65% от общего объема мошеннических операций с кредитками. Интеграция технологии Динамического Верификационного Кода (Dynamic Code Verification, DCV) позволит защитить конфиденциальную информацию мерчанта значительно эффективнее.

Как это работает


Как известно, интернет-покупке с использованием платежных карт предшествует последовательный ввод трех групп данных: номера карты, срока действия карты и верификационного кода из трех последних цифр на обороте (CVV, Card Verification Value). Было предложено идентифицировать каждую платежную операцию, проводящуюся онлайн посредством динамического кода, отображаемого на миниатюрном электронном дисплее, встроенном в пластик карты с обратной стороны. Таким образом, привычная статическая визуальная криптограмма, представленная на обороте карты тремя последними цифрами (CVV), в картах с использованием технологии Динамического верификационного кода (DVC) заменяется на обновляемую цифровую комбинацию. Код DCV формируется на дисплее EMV-чипа или на экране смартфона с номером, «привязанным» к карте держателя. Обновление динамического кода (DCV) осуществляется в режиме реального времени с периодичностью, задаваемой банком — эмитентом.

Дисплей, на котором отображается числовой мобильный код DCV, работает по принципу электронных чернил, что позволяет минимизировать его энергопотребление за счет хорошей видимости отображаемой комбинации без подачи питания. Таким образом, энергия аккумулятора затрачивается только в момент смены числового кода. Благодаря такому схемотехническому решению срок жизни встроенного аккумулятора чипа соизмерим со сроком действия карты, и составляет, в среднем, 3-5 лет.

Предприятие, принимающее карту к оплате (эквайер) воспринимает динамический DCV как самый обычный CVV-2 код. В процессе обработки платежа динамический код проверяется на стороне банка-эмитента, задействующего на этапе процессинга возможности динамического DCVx-сервера. Просчитывая актуальные CVV-коды для каждой из выпущенных карт, сервер сообщает их по запросу авторизационного сервера банка.

Motion Code™ от компании Obertur Technologies


Один из вариантов технологии Динамического верификационного кода — Motion Code™ был предложен французской компанией Obertur Technologies в мае 2015 года. В рамках пилотного проекта к исследованиям эффективности технологии Motion Code™ в реальных условиях уже в сентябре 2015 года было привлечено около 1000 клиентов французских банков Caisse d'Epargne и Banque Populaire.

ce11518a1a0545e8be87639551fe26f7.jpg

Смена кодовой комбинации на EMV-чипах от Obertur Technologies происходит один раз за один час, что позволяет свести объем энергопотребления аккумулятора к минимуму.

Динамическая верификация кода от компании Gemalto


С новейшей версией технологии Dynamic Code Verification на рынок банковских услуг в начале октября 2015 года вышла компания Gemalto – давний партнер MasterCard, компания, широко известная по своим разработкам в области безопасных мобильных приложений для банковского сектора.

a5b97d6726624e2a8b6ffdaa8205c9f3.png

«Предлагаемая компанией Gemalto технология “Динамической верификации кода” предоставляет банкам значительно большие возможностей в удовлетворении индивидуальных потребностей клиентов и позволяет усовершенствовать модель сегментации клиентов, обеспечивая при этом максимальный охват. Предложение Gemalto уникально прежде всего тем, что оно даёт банкам комплексное решение для предотвращения мошенничества при осуществлении транзакций без присутствия карты, которая поддерживается многими сервисами.”, — уверен Хокан Нордфьелл, старший вице-президент Gemalto по электронной коммерции.

Последняя разработка от Gemalto (09.10.2015)

Время смены верификационного Динамического кода (Dynamic Code Verification) в предложении от Gemalto сокращено до 20 минут.

Технология поддерживается, как мини-дисплеями, интегрированными в тело пластиковой карты, так и мобильными устройствами после скачивания специального приложения на сайте компании. На отечественном рынке банковских услуг внедрение карт с динамически изменяемым кодом предлагает лидер рынка России и стран СНГ компания NovaCard.

Карты с биометрическим датчиком


Отдельного внимания заслуживает биометрическая технология, рекомендуемая для совершения транзакций в режиме оффлайн, где от держателя потребуется использовать карту для физического считывания кодовой комбинации. Для этой цели в картах такого типа предусмотрен биометрический датчик, считывающий информацию по отпечатку большого пальца.

Основное преимущество карт с биометрическим датчиком – возможность проведения транзакций по бесконтактному интерфейсу. Для совершения мгновенной покупки введение ПИН-кода не требуется. Весь процесс максимально упрощен: для выполнения операции держателю карты достаточно прижать большой палец к окошку датчика. Идентификация отпечатка проводится внутри самого чипа карты, где хранится эталон отпечатка держателя карты, загружаемый в банке при получении карты. Таким образом, эталон отпечатка не передается из чипа ни на каком из этапов транзpакции.

Пластиковая карта с биометрическим датчиком от компании Zwipe (Норвегия)

Заметим, что встроенный датчик отпечатка пальца в картах Zwipe в использовании аккумуляторов не нуждается, поскольку питается от NFC-антенны карты. Согласно информации от разработчиков продукта уже в самом ближайшем будущем идентификация отпечатка пальца станет возможной и при контактной оплате с использованием EMV-чипа.

Есть у платежных карт с биометрическим датчиком и свои минусы. С точки зрения комфорта бесконтактный биометрический ввод данных существенно упрощает и ускоряет процедуру, а вот с точки зрения безопасности предложенное решение выигрывает только за счет отсутствия необходимости ввода ПИН-кода. В случае же утери карты при определенном уровне подготовки кардеров подготовить поддельный отпечаток и снять деньги с карты не составит особого труда. Несомненный плюс в том, что на изготовление поддельного отпечатка мошенникам потребуется некоторое время, в течение которого карта может быть заблокирована владельцем.

Еще одно узкое место карт с биометрическим доступом — проблема смены отпечатка пальца по желанию держателя, в то время как сменить ПИН-код для стандартной карты не составляет никакого труда.

За и против


Как и все новые технологии, карты с биометрическим датчиком и с динамическим верификационным кодом – дорогое удовольствие. И хотя сегодня на российском рынке есть единичные компании, способные реализовать проект с технической точки зрения, условия, на которых такие проекты внедряются в Европе или, к примеру, в Южной Америке, для среднестатистического российского потребителя банковских продуктов пока остаются неподъемными. Так на этапе пилотного проекта стоимость карты с биометрическим датчиком “… будет примерно в десять раз дороже обычной чиповой. Если по результатам пилотного проекта банк готов прогнозировать реальные объемы закупок таких карт, то финансовые условия будут определяться с учетом потребностей банка. Оптимизировать стоимость в некоторой степени позволит индивидуальный подход.” – считает Михаил Татаренков, представляющий отдел конвергентных платежей компании NovaCard.

Упрощает внедрение обеих технологий тесное сотрудничество разработчиков подобных систем доступа с платежной системой MasterCard, поскольку позволяет обеспечить гарантированно беспрепятственную интеграцию технологии в существующий бизнес банка.

Объем мероприятий, требуемых для внедрения новых банковских продуктов определится в ходе реализации конкретных проектов. Так в случае с картой, использующей для совершения операций DСV-код, потребуется обеспечить синхронность смены числовой комбинации на карте и на хосте банка по ОАТН – алгоритму. В случае с биометрическими картами никаких глобальных изменений проводить не потребуется, поскольку удостоверяющим центром является сама карта.

Карты с динамическим кодом DСV не имеют критических ограничений по объему совершаемых операций. Для съема средств злоумышленнику потребуются уже не только данные, но и сама карта. Завладев картой с биометрическим отпечатком кардер сможет использовать ее для платежей в обычном режиме (операции с прокаткой магнитной полосы, ввод данных карты в онлайн-режиме и др.). Кроме того, на корректность считывания биометрического кода в некоторых случаях может повлиять погодный фактор — повышенная влажность или, к примеру, экстремально высокая или низкая температура воздуха. В этой связи с точки зрения надежности и защищенности, технология DСV обладает рядом серьезных преимуществ. А вот от скимминга никоим образом не защищены оба варианта карт.

С точки зрения перспективности внедрения описанных нами технологий, мнения экспертов существенно разнятся. Такие карты смогут обеспечить более высокий уровень защиты средств в сегменте, где на карточных счетах клиентов хранятся крупные суммы, что предполагает, с одной стороны, комфортный доступ к крупным покупкам, с другой – высокую защищенность проводимых операций. Перспективным признается их применение и для нишевых проектов с небольшой эмиссией.

Достаточно критично воспринимают технологию динамического кода DСV сторонники получившей широкое распространение в электронной коммерции технологии 3D-Secure. Вместе с тем, апологеты технологии динамического кода резонно возражают: канал связи с банком, как это имеет место в случае передачи идентификатора 3D-Secure, в случае с DСV отсутствует. А значит, перехватить динамическую кодовую комбинацию, в отличие от количества доступных способов перехвата СМС-сообщений, будет значительно сложнее.

Любая мера, позволяющая повысить защищенность дистанционных каналов платежей приветствуется. Вместе с тем, на данном этапе стоимость готового решения пока что ограничивает круг заинтересованных лиц клиентами на уровне выше среднего, регулярно совершающих множественные транзакции при помощи карты. А с точки зрения банка-эмитента появление в составе предлагаемых продуктов премиум-сегмента высокотехнологичных платежных карт повышенной защищенности и комфортности, безусловно создаст определенные конкурентные преимущества.

Обобщая, приходим к не слишком оптимистичным выводам: появление на отечественном рынке элитарных карт, использующих в работе новые технологии защиты и идентификации в обозримой перспективе вполне реально, но вот говорить о массовости продукта с учетом существующих реалий получится еще не скоро.

Уважаемые читатели, мы всегда с удовольствием встречаем и ждем вас на страницах блога iCover! Мы готовы и дальше радовать вас своими публикациями и постараемся сделать все возможное для того, чтобы проведенное с нами время доставило удовольствие и вам. И, конечно, не забывайте подписываться на наши рубрики и мы обещаем — скучать не придется!

Другие наши статьи

© Geektimes