Google Pay und Mastercard haben damit begonnen, biometrie-gestützte Zahlungen in Indien unter Verwendung der Consumer Device Cardholder Verification Method (CDCVM) einzuführen. Käufer bestätigen einen Kauf per Fingerabdruck oder Gesichtsscan, wobei die biometrischen Daten sicher auf dem Telefon verbleiben.

Warum CDCVM jetzt wichtig ist

CDCVM verlagert die „Wer bist du“-Prüfung direkt auf das Gerät. Nur ein kryptografisch signierter Einmal-Zahlungstoken verlässt das Telefon, sodass die Biometrie niemals das Internet durchquert.

Wie der Prozess im Hintergrund funktioniert

  1. Merkmalsextraktion (Feature extraction) – Der Sensor (Fingerabdruckleser oder Kamera) speist Rohdaten in eine Secure Enclave oder eine Trusted Execution Environment (TEE) ein. Diese isolierten Zonen verarbeiten die Eingabe, ohne sie dem Betriebssystem preiszugeben.
  2. Lokaler Abgleich – Das Gerät speichert eine verschlüsselte Vorlage (Template) der Biometrie des Nutzers. Die Secure Enclave vergleicht die Live-Erfassung mit dieser Vorlage, ohne das Rohbild oder den Merkmalsvektor an andere Stellen zu senden.
  3. Hardware-Attestierung (Hardware attestation) – Wenn der Abgleich erfolgreich ist, signiert die Enclave die Transaktion mit einem privaten Schlüssel, der die Hardware niemals verlässt. Die Attestierung beweist, dass eine verifizierte Biometrie verwendet wurde, ohne die Biometrie selbst preiszugeben.
  4. Token-Generierung – Die signierte Attestierung wird mit einem Token-Service kombiniert, um einen Einmal-Token zu erstellen. Der Token, nicht die Biometrie, wird an den Händler und anschließend zur Abrechnung an die ausgebende Bank gesendet.

Der Händler und die Bank sehen nur den signierten Token. Alle biometrischen Daten verbleiben im geschützten Speicher des Geräts.

Fallstricke, die Entwickler vermeiden müssen

  • Senden von biometrischen Vektoren – Die Übertragung von rohen Fingerabdruck- oder Gesichtsdaten führt zu einer dauerhaften Sicherheitslücke. Ein Fingerabdruck kann nicht geändert werden, wenn eine Datenbank kompromittiert wird.
  • Replay-Angriffe – Numerische Repräsentationen von Biometrie können abgefangen und erneut gesendet werden, um einen Sensor zu täuschen, falls sie über das Netzwerk übertragen werden.
  • Regulatorische Hürden – In vielen Rechtsordnungen werden biometrische Daten als hochsensible personenbezogene Informationen behandelt, was strenge Regeln für die Speicherung, Einwilligung und Benachrichtigung bei Datenschutzverletzungen nach sich zieht.

Behandeln Sie die Biometrie wie einen lokalen Schlüssel, der kryptografische Operationen freischaltet; senden Sie sie niemals als Payload.

Eine konkrete Checkliste für die Implementierung

  • Verwenden Sie plattformspezifische biometrische APIs, die die Erfassung und Verarbeitung innerhalb der TEE des Geräts halten.
  • Speichern Sie die biometrische Vorlage verschlüsselt mit einem von der Secure Enclave verwalteten Schlüssel; schreiben Sie sie niemals in das Dateisystem.
  • Fordern Sie eine Hardware-Attestierung an, nachdem ein erfolgreicher Abgleich erfolgt ist.
  • Integrieren Sie einen Tokenisierungsdienst, der die Attestierung verarbeitet und einen Einmal-Token ausstellt. Fügen Sie der Token-Anfrage die signierte Attestierung bei, aber keine biometrischen Daten.
  • Validieren Sie den Token serverseitig unter Verwendung des öffentlichen Schlüssels des Ausstellers. Lehnen Sie jeden Token ab, dem eine gültige Attestierungssignatur fehlt.
  • Testen Sie Grenzfälle (Edge Cases) wie Sensorausfälle, fälschliche Ablehnungen (False Rejects) und Gerätewechsel. Der Prozess sollte auf eine PIN oder ein Passwort zurückfallen, ohne biometrische Daten preiszugeben.

Fazit

Wenn die biometrische Verifizierung in der sicheren Hardware des Telefons verbleibt und lediglich einen Einmal-Token signiert, bleiben die Fingerabdrücke oder Gesichtsdaten der Nutzer privat, und Händler reduzieren das Risiko durch den Umgang mit sensiblen personenbezogenen Informationen. Für Entwickler gilt eine einfache Regel: Lassen Sie die Biometrie den kryptografischen Schlüssel freischalten, aber lassen Sie sie niemals das Gerät verlassen.