Reznex Background
Lecția 06Protocol NFC
5 min lectură

Securitatea NFC la Plățile cu Telefonul

"Google/Apple Pay creează o cartelă bancară unică de unică folosință (token) pentru fiecare atingere."

Ce înveți din asta:

Află cum funcționează Tokenizarea, Elementul Securizat (SE) și de ce nimeni nu îți poate fura banii doar trecând pe lângă tine.

  • Diferența dintre numărul real al cardului (PAN) și un Token virtual (DAN).
  • Rolul cipului izolat numit Secure Element (SE) și al arhitecturii HCE.
  • Mecanismul din spatele cryptogramei dinamice unice generată la fiecare tranzacție.
  • Demontarea mitului POS-ului portabil din transportul în comun.

Circulă de ani de zile pe rețelele sociale tot felul de clipuri alarmiste cu oameni care merg prin autobuz sau metrou cu un POS pornit, încercând să fure bani de pe cardurile sau telefoanele trecătorilor.

În realitate, plățile contactless făcute prin Apple Pay sau Google Pay sunt unele dintre cele mai bine protejate tranzacții din istoria sistemului financiar. Chiar dacă cineva ar reuși să intercepteze semnalul radio dintre telefonul tău și POS, datele obținute nu i-ar folosi la nimic.


1. Tokenizarea: Cardul tău real nu părăsește niciodată telefonul

Când adaugi un card bancar în telefon, aplicația nu stochează pe dispozitiv numărul fizic al cardului (cunoscut sub numele de PAN - Primary Account Number) și nici codul CVV de pe spate.

Aplicația trimite datele către rețeaua bancară (Visa sau Mastercard), iar aceasta generează un Token (sau Device Account Number - DAN). Acest token este practic un număr virtual de card care este asociat strict dispozitivului tău.

Cardul Fizic (Fizic)

Are un număr fix de 16 cifre și un cod CVV static. Dacă cineva citește cipul sau le fotografiază, le poate refolosi online.

Token-ul NFC (Mobil)

Un număr mascat care funcționează doar combinat cu un cod unic dinamic generat pe loc. Este inutil pe orice alt dispozitiv sau site.

2. Secure Element (SE) și Cryptograma Dinamică

Procesoarele telefoanelor moderne au o zonă hardware complet izolată fizic de sistemul de operare (Android sau iOS), numită Secure Element (SE). Sistemul de operare nu are acces direct la cheile de criptare salvate acolo, ceea ce înseamnă că niciun virus sau aplicație 악성 (malware) nu le poate extrage.

Când apropii telefonul de POS și te autentifici cu amprenta sau Face ID, cipul Secure Element generează o cryptogramă unică (un cod criptografic de unică folosință).

De ce nu funcționează atacurile de tip Sniffing?

Dacă un atacator plasează o antenă lângă telefonul tău în timp ce plătești și capturează semnalul radio, va obține doar token-ul și cryptograma acelei tranzacții. Dacă încearcă să folosească aceste date pentru o altă plată, banca va respinge tranzacția instant, deoarece cryptograma expiră imediat după utilizare.

3. Cum procesează banca o plată mobilă

În spatele acelei secunde în care auzi bip-ul POS-ului, au loc următorii pași:

  1. 01
    Autentificarea Biometrică:Confirmi plata cu Face ID, amprentă sau cod. Fără acest pas, antena NFC a telefonului refuză să transmită datele de plată.
  2. 02
    Generarea cryptogramei:Cipul SE combină token-ul cardului cu suma de plată și un număr unic de sesiune, trimitând pachetul criptat prin NFC către POS.
  3. 03
    Validarea în Cloud:Serviciul de Tokenizare al băncii decodifică pachetul, verifică cryptograma, traduce token-ul în numărul real de card și aprobă tranzacția.

4. De ce frica de POS-ul mobil este neîntemeiată

Ideea că cineva poate merge cu un POS într-un ghiozdan și îți va retrage bani din buzunar nu rezistă la o analiză tehnică simplă:

  • Distanța extrem de mică: NFC (Near Field Communication) funcționează de obicei la o distanță de sub 2-4 centimetri. Prin haine groase sau un portofel din piele, semnalul scade drastic.
  • Ecranul blocat oprește plățile: Telefoanele nu răspund la cererile de plată prin NFC dacă ecranul este stins sau blocate (cu excepția anumitor carduri de transport public configurate explicit).
  • Identificarea comerciantului: Ca să procesezi plăți printr-un terminal POS, ai nevoie de un cont bancar verificat de firmă (KYC). Orice tranzacție frauduloasă ar duce la blocarea imediată a contului bancar al atacatorului.
Concluzie privind securitatea

Dacă îți pierzi cardul fizic, cineva poate face plăți contactless de valori mici până când îl blochezi. Dacă îți pierzi telefonul, nimeni nu poate plăti cu el fără amprenta, chipul sau codul tău PIN.

Recapitulare rapidă (Ce ai reținut):

  • Plățile cu telefonul folosesc Tokenizare, ascunzând numărul real al cardului.
  • Fiecare plată este semnată cu o cryptogramă unică care nu mai poate fi refolosită.
  • Informațiile critice sunt izolate hardware în cipul Secure Element.
  • Tranzacțiile fără acordul tău biometric pe telefon sunt imposibil de realizat la distanță.