ستفرض توجيهات المصادقة الصادرة عن بنك الاحتياطي الهندي (RBI) لعام 2025، اعتبارًا من 1 أبريل 2026، استخدام عاملين مستقلين في كل معاملة دفع رقمية محلية، ويجب أن يكون أحدهما مُنشأً ديناميكيًا. وفي وقت تعاملت فيه شبكة UPI مع أكثر من 21.6 مليار معاملة في ديسمبر 2025، تهدف هذه القاعدة إلى القضاء على كلمات المرور لمرة واحدة (OTPs) القائمة على الرسائل النصية القصيرة ودفع الصناعة نحو استخدام مفاتيح المرور (passkeys) المقاومة للتصيد الاحتيالي.
لماذا اتخذ بنك الاحتياطي الهندي هذه الخطوة
تنضم توجيهات RBI الجديدة إلى سلسلة من التحركات السياسية الهندية التي تستهدف ممارسات الاعتماد الضعيفة. فقد فرض قانون DPDP لعام 2023 عقوبات صارمة على خروقات البيانات، كما اشترطت CERT-In مؤخرًا الإبلاغ عن حوادث سرقة الهوية في غضون ست ساعات. وتمنح كلتا اللائحتين الشركات سببًا ماليًا لاستبدال كلمات المرور القابلة لإعادة الاستخدام ورموز OTP التي يسهل اعتراضها بشيء يصعب سرقته.
إن مطلب RBI المحدد — عاملان مستقلان، أحدهما مُنشأ ديناميكيًا — يعني أن كلمة المرور الثابتة أو رمز PIN لم يعد كافيًا للامتثال. يجب إنتاج العامل المُنشأ ديناميكيًا في لحظة المصادقة، مما يستبعد تدفق رموز OTP التقليدي عبر الرسائل النصية القصيرة. وتلبي مفاتيح المرور (passkeys)، المبنية على التشفير بالمفتاح العام، هذا المطلب لأن الجهاز ينشئ توقيعًا جديدًا لكل محاولة تسجيل دخول.
ما هي مفتاح المرور (passkey) في الواقع
تخزن مفتاح المرور مفتاح تشفير خاصًا على جهاز المستخدم. لا يغادر المفتاح الجهاز أبدًا؛ وبدلاً من ذلك، يقوم الجهاز بالتوقيع على "تحدٍ" (challenge) تقدمه المواقع الإلكترونية أو التطبيقات. يثبت الرد الموقع ملكية المفتاح الخاص دون الكشف عن أي سر يمكن إعادة استخدامه في مكان آخر. قد تُستخدم البيانات البيومترية — مثل بصمة الإصبع، أو مسح الوجه، أو رمز PIN — لفتح قفل الجهاز، ولكن عملية المصادقة نفسها تعتمد على المصافحة التشفيرية (cryptographic handshake)، وليس على البيانات البيومترية.
تختفي ثلاثة نواقل هجوم شائعة مع استخدام مفاتيح المرور:
- إعادة استخدام كلمة المرور أو سرقتها – لا يوجد سر مشترك لسرقته.
- اعتراض الرسائل النصية القصيرة أو التصيد الاحتيالي – لا يمكن إعادة تشغيل عملية تبادل التحدي والاستجابة على موقع احتيالي.
- التصيد الاحتيالي الخاص بالموقع – ترتبط مفتاح المرور بنطاق (domain) معين؛ لذا لا يمكن لموقع مشابه التحقق من صحة المفتاح.
الدوافع وراء هذا التحول
- تفويض RBI – الدفع التنظيمي هو المحفز الأكثر إلحاحًا.
- قانون DPDP لعام 2023 – الغرامات الباهظة لتسريب بيانات الاعتماد تجعل مفاتيح المرور أداة جذابة لتخفيف المخاطر.
- قواعد الإبلاغ الخاصة بـ CERT-In – الكشف السريع عن الاستيلاء على الحسابات يقلل من التداعيات التشغيلية.
تخلق هذه العوامل معًا معادلة التكلفة والعائد التي تصب في مصلحة المتبنين الأوائل لهذه التقنية.
استجابة الصناعة حتى الآن
- شبكات البطاقات – بدأت Mastercard وVisa في طرح خدمات مفاتيح المرور الخاصة بالدفع، مما يضعهما في موقع الميسّرين الممتثلين للقواعد.
- المنصات الاستهلاكية – تدعم Google وAmazon وWhatsApp بالفعل مفاتيح المرور للمستخدمين في الهند، مما يمنح هذه التكنولوجيا موطئ قدم خارج القطاع المصرفي.
- البنوك – التبني غير متساوٍ. قامت البنوك الكبرى التي تمتلك بنى تقنية حديثة بتجربة تسجيل الدخول عبر مفاتيح المرور، بينما لا يزال العديد من اللاعبين الإقليميين يعتمدون على رموز OTP عبر الرسائل النصية القصيرة.
المجال الأكثر واعدًا هو البنية التحتية الرقمية العامة في الهند. إذا قامت Aadhaar أو DigiLocker بدمج مفاتيح المرور، فقد تصبح البلاد الأولى التي تؤمن مليارات الهويات للمواطنين باستخدام نظام تشفير واحد واسع النطاق.
التحديات الخفية
- عادات المستخدمين – أدت عقود من استخدام رموز OTP إلى تعويد المستهلكين على توقع رسالة نصية. سيتطلب إقناعهم بالانتقال إلى بيانات الاعتماد القائمة على الجهاز تعليمًا واضحًا وتدفقات بديلة سلسة.
- الارتباك البيومتري – يربط العديد من المستخدمين بين مسح بصمة الإصبع ومفتاح المرور، دون إدراك أن المسح يفتح فقط المفتاح المخزن على الجهاز. يمكن لسوء الفهم هذا أن يقوض الثقة إذا فشل المسح وتم حظر المعاملة.
- تحديث الأنظمة القديمة – يجب على البنوك تحديث الخدمات المصرفية الأساسية وبوابات UPI لتقبل تواقيع المفتاح العام، وهي مهمة قد تكلف ملايين الدولارات وتستغرق شهورًا من الاختبار.
- تجزئة الأجهزة – لا تزال شريحة كبيرة من السوق الهندية تعمل بهواتف ذكية قديمة تفتقر إلى أجهزة "الجيب الآمن" (secure enclave) اللازمة لتخزين مفاتيح المرور. ويواجه هؤلاء المستخدمون خطر الاستبعاد من نظام الامتثال الجديد.
الخلاصة
يحول الموعد النهائي الذي حدده بنك الاحتياطي الهندي في أبريل 2026 العبارة التنظيمية — "عاملان مستقلان، أحدهما ديناميكي" — إلى مطلب عملي لاستخدام مفاتيح المرور التشفيرية عبر منظومة الدفع الرقمي في الهند. وتتماشى هذه الخطوة مع قوانين حماية البيانات الأوسع نطاقًا ومتطلبات الإبلاغ السريع، مما يخلق حافزًا قويًا للبنوك ومزودي خدمات الدفع لتحديث أنظمة المصادقة القديمة. وسيعتمد النجاح على كيفية التعامل مع توقعات المستخدمين، وتكاليف الأنظمة القديمة، وتغطية الأجهزة.
