دستورالعملهای احراز هویت ۲۰۲۵ بانک مرکزی هند (RBI)، از ۱ آوریل ۲۰۲۶، هر تراکنش پرداخت دیجیتال داخلی را ملزم میکند که از دو عامل مستقل استفاده کند که یکی از آنها باید به صورت پویا تولید شود. در زمانی که شبکه UPI در دسامبر ۲۰۲۵ بیش از ۲۱.۶ میلیارد تراکنش را مدیریت کرد، هدف این قانون حذف رمزهای یکبار مصرف (OTP) مبتنی بر پیامک و سوق دادن صنعت به سمت پسکیهای (passkeys) مقاوم در برابر فیشینگ است.
چرا RBI این اقدام را انجام داد
دستورالعملهای جدید RBI به مجموعهای از اقدامات سیاستی هند میپیوندد که هدف آنها مقابله با روشهای ضعیف احراز هویت است. قانون DPDP 2023 جریمههای سنگینی را برای نقض دادهها وضع کرد و CERT-In اخیراً اعلام کرد که حوادث سرقت هویت باید ظرف شش ساعت گزارش شوند. هر دو مقررات به شرکتها دلیلی مالی میدهند تا رمزهای عبور قابل استفاده مجدد و OTPهای بهراحتی قابل رهگیری را با چیزی که سرقت آن دشوارتر باشد، جایگزین کنند.
الزام خاص RBI — دو عامل مستقل، که یکی از آنها به صورت پویا تولید شود — به این معنی است که یک رمز عبور یا PIN ثابت دیگر برای انطباق با قوانین کافی نیست. یک عامل تولید شده به صورت پویا باید در لحظه احراز هویت تولید شود، که این امر جریان سنتی SMS OTP را از رده خارج میکند. پسکیها (passkeys) که بر پایه رمزنگاری کلید عمومی ساخته شدهاند، با این قانون مطابقت دارند زیرا دستگاه برای هر تلاش جهت ورود، یک امضای تازه ایجاد میکند.
پسکی در واقع چیست
یک پسکی، یک کلید رمزنگاری خصوصی را در دستگاه کاربر ذخیره میکند. این کلید هرگز از دستگاه خارج نمیشود؛ در عوض، دستگاه یک «چالش» (challenge) ارائه شده توسط وبسایت یا اپلیکیشن را امضا میکند. پاسخ امضا شده، مالکیت کلید خصوصی را بدون افشای هیچ رازی که بتوان آن را در جای دیگری بازپخش (replay) کرد، اثبات میکند. دادههای بیومتریک — اثر انگشت، اسکن چهره یا PIN — ممکن است قفل دستگاه را باز کنند، اما خودِ فرآیند احراز هویت به دستدادن رمزنگاری (cryptographic handshake) متکی است، نه به دادههای بیومتریک.
سه بردار حمله رایج با پسکیها از بین میروند:
- استفاده مجدد یا سرقت رمز عبور – هیچ راز مشترکی برای سرقت وجود ندارد.
- رهگیری پیامک یا فیشینگ – تبادل چالش-پاسخ را نمیتوان در یک سایت جعلی بازپخش کرد.
- فیشینگ مختص به سایت – یک پسکی به یک دامنه خاص متصل است؛ یک سایت مشابه نمیتواند کلید را تأیید کند.
محرکهای این تغییر
- الزام RBI – فشار نظارتی فوریترین کاتالیزور است.
- قانون DPDP 2023 – جریمههای سنگین برای نشت اطلاعات احراز هویت، پسکیها را به ابزاری جذاب برای کاهش ریسک تبدیل میکند.
- قوانین گزارشدهی CERT-In – تشخیص سریعتر تصاحب حسابها، پیامدهای عملیاتی را کاهش میدهد.
این عوامل در کنار هم معادلهای از هزینه-فایده ایجاد میکنند که به نفع پذیرندگان اولیه است.
واکنش صنعت تاکنون
- شبکههای کارت – Mastercard و Visa شروع به ارائه خدمات پسکی مخصوص پرداخت کردهاند و خود را به عنوان تسهیلگران منطبق با قوانین معرفی میکنند.
- پلتفرمهای مصرفکننده – Google، Amazon و WhatsApp در حال حاضر از پسکیها برای کاربران هندی پشتیبانی میکنند و به این فناوری خارج از حوزه بانکی جایگاه میدهند.
- بانکها – پذیرش این فناوری نابرابر است. بانکهای بزرگتر با زیرساختهای فناوری مدرن، ورود با پسکی را آزمایش کردهاند، در حالی که بسیاری از بازیگران منطقهای هنوز به SMS OTP متکی هستند.
نویدبخشترین عرصه، زیرساخت عمومی دیجیتال هند است. اگر Aadhaar یا DigiLocker پسکیها را ادغام کنند، این کشور میتواند اولین کشوری باشد که میلیاردها هویت شهروند را با یک سیستم رمزنگاری واحد و در مقیاس بزرگ ایمن میکند.
چالشهای پنهان
- عادات کاربر – دههها استفاده از OTP، مصرفکنندگان را شرطی کرده است که منتظر دریافت پیامک باشند. متقاعد کردن آنها برای تغییر به اعتبارنامههای مبتنی بر دستگاه، مستلزم آموزش شفاف و جریانهای جایگزین (fallback) روان خواهد بود.
- ابهام بیومتریک – بسیاری از کاربران اسکن اثر انگشت را با پسکی اشتباه میگیرند و متوجه نیستند که اسکن فقط کلید ذخیره شده در دستگاه را باز میکند. سوءتفاهم میتواند در صورت شکست اسکن و مسدود شدن تراکنش، اعتماد را از بین ببرد.
- ارتقای سیستمهای قدیمی – بانکها باید هسته بانکی و درگاههای UPI را برای پذیرش امضاهای کلید عمومی بازسازی کنند؛ وظیفهای که میتواند میلیونها دلار هزینه و ماهها آزمایش داشته باشد.
- تکثر و ناهمگونی دستگاهها – بخش قابل توجهی از بازار هند هنوز از گوشیهای هوشمند قدیمی استفاده میکنند که فاقد سختافزار محفظه امن (secure enclave) مورد نیاز برای ذخیرهسازی پسکی هستند. این کاربران در معرض خطر حذف شدن از رژیم جدید انطباق با قوانین قرار دارند.
خلاصه کلام
ضربالاجل آوریل ۲۰۲۶ بانک مرکزی هند، یک عبارت نظارتی — «دو عامل مستقل، یکی پویا» — را به یک تقاضای عملی برای پسکیهای رمزنگاری در سراسر اکوسیستم پرداخت دیجیتال هند تبدیل میکند. این حرکت با قوانین گستردهتر حفاظت از دادهها و الزامات گزارشدهی سریع همسو است و انگیزهای قوی برای بانکها و ارائهدهندگان پرداخت ایجاد میکند تا سیستمهای احراز هویت قدیمی خود را بازنگری کنند. موفقیت در گرو مدیریت انتظارات کاربران، هزینههای سیستمهای قدیمی و پوشش دستگاهها خواهد بود.
