Google Pay અને Mastercard એ Consumer Device Cardholder Verification Method (CDCVM) નો ઉપયોગ કરીને ભારતમાં બાયોમેટ્રિક-સક્ષમ પેમેન્ટ્સ (biometric-enabled payments) રોલઆઉટ કરવાનું શરૂ કર્યું છે. ખરીદદારો ફિંગરપ્રિન્ટ અથવા ફેસ સ્કેન દ્વારા ખરીદીની પુષ્ટિ કરે છે, અને બાયોમેટ્રિક ડેટા ફોનની અંદર જ સુરક્ષિત રહે છે.

CDCVM અત્યારે શા માટે મહત્વનું છે

CDCVM "તમે કોણ છો" તેની તપાસને ઉપકરણ (device) પર લઈ જાય છે. માત્ર ક્રિપ્ટોગ્રાફિકલી સાઇન કરેલ, સિંગલ-યુઝ પેમેન્ટ ટોકન જ ફોનમાંથી બહાર જાય છે, જેથી બાયોમેટ્રિક ડેટા ક્યારેય ઇન્ટરનેટ પર પસાર થતો નથી.

આ પ્રક્રિયા અંદરથી કેવી રીતે કામ કરે છે

  1. Feature extraction – સેન્સર (ફિંગરપ્રિન્ટ રીડર અથવા કેમેરા) કાચો ડેટા (raw data) Secure Enclave અથવા Trusted Execution Environment (TEE) માં મોકલે છે. આ અલગ કરેલા ઝોન ઓપરેટિંગ સિસ્ટમને ડેટા એક્સપોઝ કર્યા વગર ઇનપુટ પર પ્રક્રિયા કરે છે.
  2. Local comparison – ઉપકરણ વપરાશકર્તાના બાયોમેટ્રિકનું એન્ક્રિપ્ટેડ ટેમ્પલેટ સ્ટોર કરે છે. Secure Enclave લાઈવ કેપ્ચરને આ ટેમ્પલેટ સાથે સરખાવે છે, અને ક્યારેય કાચી છબી (raw image) અથવા ફીચર વેક્ટર અન્ય ક્યાંય મોકલતું નથી.
  3. Hardware attestation – જ્યારે મેચ સફળ થાય છે, ત્યારે એન્ક્લેવ (enclave) એક પ્રાઇવેટ કી સાથે ટ્રાન્ઝેક્શન પર સહી કરે છે જે ક્યારેય હાર્ડવેર છોડતી નથી. આ એટેસ્ટેશન સાબિત કરે છે કે વેરિફાઇડ બાયોમેટ્રિકનો ઉપયોગ કરવામાં આવ્યો હતો, પરંતુ તે પોતે બાયોમેટ્રિક ડેટા જાહેર કરતું નથી.
  4. Token generation – સાઇન કરેલ એટેસ્ટેશન ટોકન-સર્વિસ સાથે જોડાઈને વન-ટાઇમ ટોકન બનાવે છે. બાયોમેટ્રિક નહીં, પરંતુ ટોકન મર્ચન્ટ પાસે અને ત્યારબાદ સેટલમેન્ટ માટે ઇશ્યુઇંગ બેંક પાસે જાય છે.

મર્ચન્ટ અને બેંક ફક્ત સાઇન કરેલ ટોકન જ જોઈ શકે છે. તમામ બાયોમેટ્રિક ડેટા ઉપકરણની સુરક્ષિત મેમરીમાં રહે છે.

ડેવલપર્સે જે ભૂલોથી બચવું જોઈએ

  • Sending biometric vectors – કાચો ફિંગરપ્રિન્ટ અથવા ફેસિયલ ડેટા ટ્રાન્સમિટ કરવાથી કાયમી જોખમ ઊભું થાય છે. જો ડેટાબેઝ હેક થાય, તો ફિંગરપ્રિન્ટ બદલી શકાતી નથી.
  • Replay attacks – જો બાયોમેટ્રિક્સના ન્યુમેરિક રિપ્રેઝન્ટેશન નેટવર્ક પર જાય, તો તેને કેપ્ચર કરીને સેન્સરની નકલ (spoof) કરવા માટે ફરીથી મોકલી શકાય છે.
  • Regulatory headaches – ઘણા અધિકારક્ષેત્રો બાયોમેટ્રિક ડેટાને અત્યંત સંવેદનશીલ વ્યક્તિગત માહિતી તરીકે ગણે છે, જે સ્ટોરેજ, સંમતિ અને બ્રીચ-નોટિફિકેશન માટે કડક નિયમો લાદે છે.

બાયોમેટ્રિકને લોકલ કી તરીકે ગણો જે ક્રિપ્ટોગ્રાફિક કામગીરીને અનલોક કરે છે; તેને ક્યારેય પેલોડ (payload) તરીકે મોકલશો નહીં.

અમલીકરણ માટે ચેકલિસ્ટ

  • પ્લેટફોર્મ દ્વારા પૂરા પાડવામાં આવેલી બાયોમેટ્રિક APIs નો ઉપયોગ કરો જે કેપ્ચર અને પ્રોસેસિંગને ઉપકરણના TEE ની અંદર રાખે છે.
  • બાયોમેટ્રિક ટેમ્પલેટને એન્ક્રિપ્ટેડ રીતે સ્ટોર કરો, જે Secure Enclave દ્વારા મેનેજ કરવામાં આવેલી કી સાથે હોય; તેને ક્યારેય ફાઇલ સિસ્ટમમાં લખશો નહીં.
  • સફળ મેચ પછી હાર્ડવેર એટેસ્ટેશનની વિનંતી કરો.
  • ટોકનાઇઝેશન સર્વિસ સાથે ઇન્ટિગ્રેટ કરો જે એટેસ્ટેશનનો ઉપયોગ કરે છે અને સિંગલ-યુઝ ટોકન ઇશ્યુ કરે છે. ટોકન રિક્વેસ્ટમાં સાઇન કરેલ એટેસ્ટેશનનો સમાવેશ કરો પરંતુ બાયોમેટ્રિક ડેટાનો નહીં.
  • ઇશ્યુઅરની પબ્લિક કીનો ઉપયોગ કરીને સર્વર સાઇડ પર ટોકન વેલિડેટ કરો. માન્ય એટેસ્ટેશન સિગ્નેચર વગરના કોઈપણ ટોકનને નકારી કાઢો.
  • સેન્સર નિષ્ફળતા, ખોટા રિજેક્શન અને ડિવાઇસ સ્વેપ જેવા એજ કેસનું પરીક્ષણ કરો. બાયોમેટ્રિક ડેટા એક્સપોઝ કર્યા વગર પ્રક્રિયા PIN અથવા પાસવર્ડ પર પાછી આવવી જોઈએ.

સારાંશ

જ્યારે બાયોમેટ્રિક વેરિફિકેશન ફોનના સુરક્ષિત હાર્ડવેરની અંદર રહે છે અને માત્ર વન-ટાઇમ ટોકન પર સહી કરે છે, ત્યારે વપરાશકર્તાઓ તેમના ફિંગરપ્રિન્ટ અથવા ફેસિયલ ડેટાને ખાનગી રાખી શકે છે, અને મર્ચન્ટ્સ સંવેદનશીલ વ્યક્તિગત માહિતીના જોખમને ઘટાડે છે. ડેવલપર્સ માટે નિયમ સરળ છે: બાયોમેટ્રિકને ક્રિપ્ટોગ્રાફિક કી અનલોક કરવા દો, તેને ક્યારેય ઉપકરણની બહાર જવા ન દો.