Google Pay et Mastercard ont commencé à déployer des paiements biométriques en Inde en utilisant la méthode de vérification du titulaire de carte sur l'appareil de l'utilisateur (CDCVM - Consumer Device Cardholder Verification Method). Les acheteurs confirment un achat par une empreinte digitale ou une reconnaissance faciale, et les données biométriques restent verrouillées à l'intérieur du téléphone.
Pourquoi la CDCVM est importante aujourd'hui
La CDCVM déplace la vérification de l'identité (« qui vous êtes ») directement sur l'appareil. Seul un jeton de paiement à usage unique, signé cryptographiquement, quitte le téléphone, de sorte que la biométrie ne traverse jamais Internet.
Fonctionnement technique du flux
- Extraction de caractéristiques – Le capteur (lecteur d'empreintes digitales ou caméra) transmet les données brutes à une enclave sécurisée (Secure Enclave) ou à un environnement d'exécution de confiance (TEE - Trusted Execution Environment). Ces zones isolées traitent les données sans les exposer au système d'exploitation.
- Comparaison locale – L'appareil stocke un modèle (template) chiffré de la biométrie de l'utilisateur. L'enclave sécurisée compare la capture en direct avec ce modèle, sans jamais envoyer l'image brute ou le vecteur de caractéristiques ailleurs.
- Attestation matérielle – Lorsque la correspondance réussit, l'enclave signe la transaction avec une clé privée qui ne quitte jamais le matériel. L'attestation prouve qu'une biométrie vérifiée a été utilisée, sans révéler la donnée biométrique elle-même.
- Génération de jeton – L'attestation signée est combinée à un service de jeton (token-service) pour produire un jeton à usage unique. C'est le jeton, et non la donnée biométrique, qui est transmis au marchand, puis à la banque émettrice pour le règlement.
Le marchand et la banque ne voient que le jeton signé. Toutes les données biométriques restent dans la mémoire protégée de l'appareil.
Pièges que les développeurs doivent éviter
- Envoi de vecteurs biométriques – La transmission de données brutes d'empreintes digitales ou faciales crée une exposition permanente. Une empreinte digitale ne peut pas être modifiée en cas de violation d'une base de données.
- Attaques par rejeu – Les représentations numériques de la biométrie peuvent être capturées et renvoyées pour usurper l'identité d'un capteur si elles circulent sur le réseau.
- Contraintes réglementaires – De nombreuses juridictions traitent les données biométriques comme des informations personnelles hautement sensibles, imposant des règles strictes en matière de stockage, de consentement et de notification de violation.
Considérez la biométrie comme une clé locale qui déverrouille des opérations cryptographiques ; ne l'envoyez jamais en tant que charge utile (payload).
Liste de contrôle pour une mise en œuvre concrète
- Utilisez les API biométriques fournies par la plateforme qui maintiennent la capture et le traitement à l'intérieur du TEE de l'appareil.
- Stockez le modèle biométrique chiffré avec une clé gérée par l'enclave sécurisée ; ne l'écrivez jamais dans le système de fichiers.
- Demandez une attestation matérielle après une correspondance réussie.
- Intégrez un service de tokenisation qui consomme l'attestation et émet un jeton à usage unique. Incluez l'attestation signée dans la requête de jeton, mais aucune donnée biométrique.
- Validez le jeton côté serveur en utilisant la clé publique de l'émetteur. Rejetez tout jeton dépourvu d'une signature d'attestation valide.
- Testez les cas limites tels que les défaillances de capteurs, les faux rejets et les changements d'appareil. Le flux doit basculer vers un code PIN ou un mot de passe sans exposer les données biométriques.
À retenir
Lorsque la vérification biométrique reste à l'intérieur du matériel sécurisé du téléphone et se contente de signer un jeton à usage unique, les utilisateurs préservent la confidentialité de leurs empreintes digitales ou de leurs données faciales, et les marchands réduisent l'exposition aux informations personnelles sensibles. Pour les développeurs, la règle est simple : laissez la biométrie déverrouiller la clé cryptographique, ne la laissez jamais quitter l'appareil.
