دستورالعمل‌های احراز هویت ۲۰۲۵ بانک مرکزی هند (RBI)، از ۱ آوریل ۲۰۲۶، هر تراکنش پرداخت دیجیتال داخلی را ملزم می‌کند که از دو عامل مستقل استفاده کند که یکی از آن‌ها باید به صورت پویا تولید شود. در زمانی که شبکه UPI در دسامبر ۲۰۲۵ بیش از ۲۱.۶ میلیارد تراکنش را مدیریت کرد، هدف این قانون حذف رمزهای یک‌بار مصرف (OTP) مبتنی بر پیامک و سوق دادن صنعت به سمت پس‌کی‌های (passkeys) مقاوم در برابر فیشینگ است.

چرا RBI این اقدام را انجام داد

دستورالعمل‌های جدید RBI به مجموعه‌ای از اقدامات سیاستی هند می‌پیوندد که هدف آن‌ها مقابله با روش‌های ضعیف احراز هویت است. قانون DPDP 2023 جریمه‌های سنگینی را برای نقض داده‌ها وضع کرد و CERT-In اخیراً اعلام کرد که حوادث سرقت هویت باید ظرف شش ساعت گزارش شوند. هر دو مقررات به شرکت‌ها دلیلی مالی می‌دهند تا رمزهای عبور قابل استفاده مجدد و OTPهای به‌راحتی قابل رهگیری را با چیزی که سرقت آن دشوارتر باشد، جایگزین کنند.

الزام خاص RBI — دو عامل مستقل، که یکی از آن‌ها به صورت پویا تولید شود — به این معنی است که یک رمز عبور یا PIN ثابت دیگر برای انطباق با قوانین کافی نیست. یک عامل تولید شده به صورت پویا باید در لحظه احراز هویت تولید شود، که این امر جریان سنتی SMS OTP را از رده خارج می‌کند. پس‌کی‌ها (passkeys) که بر پایه رمزنگاری کلید عمومی ساخته شده‌اند، با این قانون مطابقت دارند زیرا دستگاه برای هر تلاش جهت ورود، یک امضای تازه ایجاد می‌کند.

پس‌کی در واقع چیست

یک پس‌کی، یک کلید رمزنگاری خصوصی را در دستگاه کاربر ذخیره می‌کند. این کلید هرگز از دستگاه خارج نمی‌شود؛ در عوض، دستگاه یک «چالش» (challenge) ارائه شده توسط وب‌سایت یا اپلیکیشن را امضا می‌کند. پاسخ امضا شده، مالکیت کلید خصوصی را بدون افشای هیچ رازی که بتوان آن را در جای دیگری بازپخش (replay) کرد، اثبات می‌کند. داده‌های بیومتریک — اثر انگشت، اسکن چهره یا PIN — ممکن است قفل دستگاه را باز کنند، اما خودِ فرآیند احراز هویت به دست‌دادن رمزنگاری (cryptographic handshake) متکی است، نه به داده‌های بیومتریک.

سه بردار حمله رایج با پس‌کی‌ها از بین می‌روند:

  • استفاده مجدد یا سرقت رمز عبور – هیچ راز مشترکی برای سرقت وجود ندارد.
  • رهگیری پیامک یا فیشینگ – تبادل چالش-پاسخ را نمی‌توان در یک سایت جعلی بازپخش کرد.
  • فیشینگ مختص به سایت – یک پس‌کی به یک دامنه خاص متصل است؛ یک سایت مشابه نمی‌تواند کلید را تأیید کند.

محرک‌های این تغییر

  1. الزام RBI – فشار نظارتی فوری‌ترین کاتالیزور است.
  2. قانون DPDP 2023 – جریمه‌های سنگین برای نشت اطلاعات احراز هویت، پس‌کی‌ها را به ابزاری جذاب برای کاهش ریسک تبدیل می‌کند.
  3. قوانین گزارش‌دهی CERT-In – تشخیص سریع‌تر تصاحب حساب‌ها، پیامدهای عملیاتی را کاهش می‌دهد.

این عوامل در کنار هم معادله‌ای از هزینه-فایده ایجاد می‌کنند که به نفع پذیرندگان اولیه است.

واکنش صنعت تاکنون

  • شبکه‌های کارت – Mastercard و Visa شروع به ارائه خدمات پس‌کی مخصوص پرداخت کرده‌اند و خود را به عنوان تسهیل‌گران منطبق با قوانین معرفی می‌کنند.
  • پلتفرم‌های مصرف‌کننده – Google، Amazon و WhatsApp در حال حاضر از پس‌کی‌ها برای کاربران هندی پشتیبانی می‌کنند و به این فناوری خارج از حوزه بانکی جایگاه می‌دهند.
  • بانک‌ها – پذیرش این فناوری نابرابر است. بانک‌های بزرگ‌تر با زیرساخت‌های فناوری مدرن، ورود با پس‌کی را آزمایش کرده‌اند، در حالی که بسیاری از بازیگران منطقه‌ای هنوز به SMS OTP متکی هستند.

نویدبخش‌ترین عرصه، زیرساخت عمومی دیجیتال هند است. اگر Aadhaar یا DigiLocker پس‌کی‌ها را ادغام کنند، این کشور می‌تواند اولین کشوری باشد که میلیاردها هویت شهروند را با یک سیستم رمزنگاری واحد و در مقیاس بزرگ ایمن می‌کند.

چالش‌های پنهان

  • عادات کاربر – دهه‌ها استفاده از OTP، مصرف‌کنندگان را شرطی کرده است که منتظر دریافت پیامک باشند. متقاعد کردن آن‌ها برای تغییر به اعتبارنامه‌های مبتنی بر دستگاه، مستلزم آموزش شفاف و جریان‌های جایگزین (fallback) روان خواهد بود.
  • ابهام بیومتریک – بسیاری از کاربران اسکن اثر انگشت را با پس‌کی اشتباه می‌گیرند و متوجه نیستند که اسکن فقط کلید ذخیره شده در دستگاه را باز می‌کند. سوءتفاهم می‌تواند در صورت شکست اسکن و مسدود شدن تراکنش، اعتماد را از بین ببرد.
  • ارتقای سیستم‌های قدیمی – بانک‌ها باید هسته بانکی و درگاه‌های UPI را برای پذیرش امضاهای کلید عمومی بازسازی کنند؛ وظیفه‌ای که می‌تواند میلیون‌ها دلار هزینه و ماه‌ها آزمایش داشته باشد.
  • تکثر و ناهمگونی دستگاه‌ها – بخش قابل توجهی از بازار هند هنوز از گوشی‌های هوشمند قدیمی استفاده می‌کنند که فاقد سخت‌افزار محفظه امن (secure enclave) مورد نیاز برای ذخیره‌سازی پس‌کی هستند. این کاربران در معرض خطر حذف شدن از رژیم جدید انطباق با قوانین قرار دارند.

خلاصه کلام

ضرب‌الاجل آوریل ۲۰۲۶ بانک مرکزی هند، یک عبارت نظارتی — «دو عامل مستقل، یکی پویا» — را به یک تقاضای عملی برای پس‌کی‌های رمزنگاری در سراسر اکوسیستم پرداخت دیجیتال هند تبدیل می‌کند. این حرکت با قوانین گسترده‌تر حفاظت از داده‌ها و الزامات گزارش‌دهی سریع همسو است و انگیزه‌ای قوی برای بانک‌ها و ارائه‌دهندگان پرداخت ایجاد می‌کند تا سیستم‌های احراز هویت قدیمی خود را بازنگری کنند. موفقیت در گرو مدیریت انتظارات کاربران، هزینه‌های سیستم‌های قدیمی و پوشش دستگاه‌ها خواهد بود.