اسمي فاليري بوجدانوف ، وأنا رئيس مجموعة الاختبار في فريق مدفوعات الهاتف المحمول التابع لقسم تكنولوجيا المعلومات في NSPK ، وسأخبرك بكيفية عمل محافظ الهاتف المحمول باستخدام تطبيق Mir Pay كمثال .
أولاً ، دعنا نلقي نظرة على كيفية عمل الدفع باستخدام بطاقة بلاستيكية. في الحالة الكلاسيكية ، يتم إصدار البطاقة لحاملها من قبل البنك المصدر. في هذه الحالة ، تخزن البطاقة الموجودة في منطقة محمية من الذاكرة مفتاح MK-AC ( مفتاح تشفير التطبيق الرئيسي ) المشترك مع المُصدر . في وقت الدفع (إذا كان التشغيل عبر الإنترنت ) ، يُنشئ خريطة بناءً على مفتاح جلسة MK-AC SK-AC ( مفتاح جلسة تشفير التطبيق ) ومن ثم ، باستخدام بيانات الخريطة والبيانات الخاصة بالعملية المستلمة من الجهاز ، يُنشئ مخطط تشفير ARQC ( التفويض) طلب التشفير ). إنشاء التشفير يعتمد على خوارزمية 3DES (Triple DES ). في الحالة العامة ، يتم إرسال بيانات المعاملة من البطاقة إلى الجهاز ، ثم إلى مضيف بنك التاجر (أي خدمة التاجر) ، ثم إلى نظام الدفع وفي المرحلة الأخيرة إلى البنك المصدر (أي إصدار البطاقة) من أجل تفويض.
يتحقق المصدر من التشفير عن طريق إنشائه على أساس بيانات المعاملة التي تأتي مع ARQC ومقارنتها بالقيمة من البيانات المستلمة. يمكن للبنك المُصدر الموافقة على العملية أو رفضها بناءً على نتائج تحليل بيانات البطاقة والتشفير والحدود الموضوعة وتقييم المخاطر والمعلمات الأخرى.
دعنا الآن نلقي نظرة على الفرق بين الدفع باستخدام محفظة الهاتف المحمول. هنا ، لا يُصدر البنك المُصدر أي شيء لصاحب المحفظة (باستثناء البطاقة بالطبع ، لكنه لا يشارك مباشرةً في الدفع) ، وبدلاً من ذلك ، يُدخل حامل البطاقة بياناته في المحفظة ، و "يظهر" فيها ، أو بالأحرى ليس هو ، ولكن رمزًا مميزًا - الملف الشخصي الذي تم إنشاؤه بناءً على هذه الخريطة. من الواضح بالفعل أنه لن يكون من الممكن تنظيم الدفع ، كما في الحالة الكلاسيكية ، نظرًا لأن الهاتف يفتقر إلى بيانات البطاقة ومفتاح المصدر MK-AC - بدلاً من ذلك ، يتم استخدام ملف تعريف الرمز المميز ومفاتيحه الخاصة. قبل التعامل مع الدفع ، دعونا نفهم ما يحدث عند "إضافة" بطاقة إلى محفظة الهاتف المحمول.
يقوم حامل البطاقة بإدخال البيانات في التطبيق (1)، والتي تنقلها في شكل مشفر (المزيد حول ذلك لاحقًا) من خلال مضيفي مزود خدمة محفظة الهاتف المحمول ( WSP - مزود خدمة المحفظة ) إلى نظام الدفع. في حالة Mir Pay ، يكون مزود خدمة المحفظة هو NSPK ، لذلك تنتقل البيانات على الفور إلى نظام الدفع (2) . يتم إجراء مزيد من المعالجة على منصة الدفع عبر الهاتف المحمول (PMP). يقوم PMP بفك تشفير البيانات وتحديد رقم البطاقة التي تم إصدارها من قبله ويطلب منه تأكيد إمكانية إضافة البطاقة إلى المحفظة (3) . في حالة وجود إجابة موجبة (4) لهذه البطاقة ، يتم إجراء إنشاء ملف تعريف رمز مميز (5) وإرساله إلى الهاتف (6)... وبالتالي ، بدلاً من بيانات البطاقة ، سيقوم الجهاز المحمول بتخزين ملف تعريف رمزي مرتبط بهذه البطاقة وهذا الجهاز. لاحظ أن تحويل ملف تعريف الرمز المميز إلى بيانات البطاقة الأصلية غير ممكن خارج نظام الدفع عبر الهاتف المحمول. بعد حفظ ملف تعريف الرمز المميز على جهاز المستخدم ، يطلب Mir Pay حزمة من المفاتيح لمرة واحدة من PMP (7) ، والتي سيستخدمها التطبيق عند إجراء عملية شراء كمفاتيح جلسة ، على غرار SK-AC المذكور أعلاه . كما يوحي الاسم ، لا يمكن استخدام مفتاح لمرة واحدة أكثر من مرة ، لذلك ، أثناء الاستخدام ، يقوم تطبيق Mir Pay دوريًا بتنزيل أجزاء جديدة من المفاتيح من PMP. هذا يكتمل إضافة الخريطة إلى التطبيق.
الآن دعونا نلقي نظرة على كيفية تغير عملية الدفع مقارنة بالدفع بواسطة بطاقة بلاستيكية.
المرحلة الأولى هي نفسها تقريبًا ، يتم استخدام بيانات ملف تعريف الرمز فقط بدلاً من بيانات البطاقة ، ويتم إنشاء مخطط تشفير ARQC على مفتاح لمرة واحدة يتم استلامه من PMP كجلسة SK-AC . وثمة فرق آخر بين مير الدفع والبطاقات البلاستيكية هو أنه عندما يولد اللازهرية، بدلا من 3DES ، وهي أكثر حداثة خوارزمية كتلة متماثل الشفرات AES ( معيار التشفير المتقدم يستخدم).
علاوة على ذلك ، تمر بيانات المعاملة أيضًا عبر المحطة الطرفية ، مضيف بنك التاجر ، وتنتقل إلى نظام الدفع. من خلال الرقم المميز (من ملف تعريف الرمز المميز) ، يحدد نظام الدفع أنه لا يتعامل مع بطاقة عادية ، ولكن مع رمز مميز ، ويرسل العملية إلى PMP للتحقق من التشفير وما يسمى بالتفكيك - تحويل الرمز المميز مرة أخرى إلى بيانات بطاقة حقيقية. نعم ، لم يتم التحقق من التشفير الآن بواسطة المُصدر ، ولكن بواسطة PMP ، نظرًا لأنه في أعماق النظام الأساسي يتم إنشاء المفاتيح لمرة واحدة وملف تعريف الرمز المميز. علاوة على ذلك ، يتم إرسال العملية باستخدام بيانات البطاقة بالفعل إلى البنك المصدر للحصول على إذن. في طريق العودة - التحول العكسي.
في Mir Payيتم استخدام المخطط الذي يحتوي على مفاتيح لمرة واحدة ، ولكن هناك طريقة أخرى - تخزين مفتاح واحد على الجهاز. يتطلب هذا الأسلوب عنصر أمان على الجهاز وقد تقوم بعض المحافظ بتطبيقه نظرًا لأن بعض الأجهزة تحتوي على عنصر الأمان هذا. في حالتنا ، نظرًا للتنوع الهائل في هواتف Android ، فإن هذا ببساطة لا يمكن تحقيقه. هذه الخصوصية تشرح المخطط المختار.
بالنظر إلى عملية الترميز الموضحة أعلاه ، يمكن ملاحظة نقطة واحدة دقيقة: عند الدفع باستخدام المحفظة ، يتم استخدام بيانات ملف تعريف الرمز المميز ، ومع ذلك ، عند إضافة بطاقة ، يتم إرسال بياناتها إلى مضيفي نظام الدفع ، وتكون هذه البيانات سرية تمامًا. لحماية بيانات البطاقة في Mir Payيتم توفير نظام حماية متعدد المراحل. عند بدء التشغيل ، يتم تلقائيًا تمكين آلية للتحكم في سلامة التطبيق والتحقق من البيئة ، مما لا يسمح باستخدام تطبيق مزيف تم تعديله بواسطة أشخاص غير مصرح لهم. إذا تم الكشف عن خطر كبير ، يقوم التطبيق بإبلاغ المستخدم عنها ويحذف تلقائيًا جميع ملفات تعريف الرموز المخزنة. بالإضافة إلى ذلك ، يتم تحليل نتائج هذه الفحوصات أيضًا من جانب PMP.
لتبادل البيانات السرية PMP و Mir Payإنشاء أزواج رئيسية وتبادل المكونات العامة. نظرًا لحقيقة أننا لا نستطيع الوثوق بنسبة 100 ٪ في متجر المفاتيح المدمج ، فقد تم تطوير مخطط مع تخزين مكونات رئيسية مختلفة في أماكن مختلفة: في كل من مخزن المفاتيح وذاكرة الوصول العشوائي. بمعنى ، لبدء عملية احتيالية ، من الضروري أولاً استخراج الرموز المشفرة لجميع هذه المفاتيح ، وثانيًا ، يجب أيضًا فك تشفيرها! لكن هذا ليس سهلاً وغير فعال للغاية ، حيث يتم استخدام مفاتيح المرة الواحدة بدقة للعمليات. وفقط بعد Mir Payو PMP تبادلوا المفاتيح العامة ، أي أنهم أنشأوا بالفعل قناة آمنة ، ويُسمح بنقل البيانات الحساسة ، والتي يتم تشفيرها باستخدام خوارزميات مقاومة للتشفير. من خلال هذه الآلية ، يتم تسليم ملف تعريف الرمز المميز والمفاتيح لمرة واحدة لإجراء العمليات والبيانات الخاصة بالعمليات المكتملة بالفعل إلى جهاز المستخدم.
كما ترون من هذا الوصف ، فإن أمان المدفوعات على أساس محافظ الهاتف المحمول لا يتم الحفاظ عليه فقط على مستوى البطاقات البلاستيكية ، بل إنه يفوقها في بعض الحالات! يتوافق تطبيق Mir Pay مع متطلبات الأمن الدولية والمحلية ويسمح لحاملي بطاقات Mir باستخدام هواتفهم المحمولة للدفع دون خوف من تسرب البيانات الشخصية.
حاليا تطوير مير باييتابع - بعد إصدار الإصدارات الأولى في وقت قصير ، نقوم بالفعل بإدخال تطورات جديدة في التطبيق ، ولا ننسى تحسين ما تم إنجازه بالفعل.
يتطلب عدد من النقاط التطوير - يجب أن تأخذ في الاعتبار النماذج التي تم إصدارها مؤخرًا والمخطط لها للهواتف الذكية ، والخالية من خدمات Google ، - قم بالتبديل إلى النظراء الروس أو تطوير الحل الخاص بك.