Google Pay और Mastercard ने भारत में Consumer Device Cardholder Verification Method (CDCVM) का उपयोग करके बायोमेट्रिक-सक्षम भुगतान (biometric-enabled payments) रोल आउट करना शुरू कर दिया है। खरीदार फिंगरप्रिंट या फेस स्कैन के साथ खरीदारी की पुष्टि करते हैं, और बायोमेट्रिक डेटा फोन के अंदर ही सुरक्षित रहता है।

CDCVM अब क्यों महत्वपूर्ण है

CDCVM "आप कौन हैं" (identity check) की जांच को डिवाइस पर ही ले आता है। फोन से केवल एक क्रिप्टोग्राफिक रूप से हस्ताक्षरित (cryptographically signed), सिंगल-यूज़ पेमेंट टोकन ही बाहर निकलता है, जिससे बायोमेट्रिक डेटा कभी भी इंटरनेट पर नहीं जाता है।

यह प्रक्रिया आंतरिक रूप से (under the hood) कैसे काम करती है

  1. Feature extraction – सेंसर (फिंगरप्रिंट रीडर या कैमरा) कच्चे डेटा (raw data) को Secure Enclave या Trusted Execution Environment (TEE) में भेजता है। ये अलग-थलग क्षेत्र (isolated zones) ऑपरेटिंग सिस्टम को डेटा उजागर किए बिना इनपुट को प्रोसेस करते हैं।
  2. Local comparison – डिवाइस उपयोगकर्ता के बायोमेट्रिक का एक एन्क्रिप्टेड टेम्पलेट स्टोर करता है। Secure Enclave लाइव कैप्चर की तुलना इस टेम्पलेट से करता है, और कच्ची इमेज (raw image) या फीचर वेक्टर को कहीं और नहीं भेजता है।
  3. Hardware attestation – जब मिलान सफल हो जाता है, तो एन्क्लेव एक प्राइवेट की (private key) के साथ ट्रांजेक्शन पर हस्ताक्षर करता है जो कभी भी हार्डवेयर से बाहर नहीं निकलती। यह एटेस्टेशन (attestation) यह साबित करता है कि एक सत्यापित बायोमेट्रिक का उपयोग किया गया था, बिना बायोमेट्रिक को प्रकट किए।
  4. Token generation – हस्ताक्षरित एटेस्टेशन को एक टोकन-सर्विस के साथ मिलाकर एक वन-टाइम टोकन बनाया जाता है। बायोमेट्रिक के बजाय, केवल टोकन ही मर्चेंट और फिर सेटलमेंट के लिए जारी करने वाले बैंक (issuing bank) के पास जाता है।

मर्चेंट और बैंक केवल हस्ताक्षरित टोकन ही देखते हैं। सारा बायोमेट्रिक डेटा डिवाइस की सुरक्षित मेमोरी में ही रहता है।

वे कमियां जिनसे डेवलपर्स को बचना चाहिए

  • बायोमेट्रिक वेक्टर्स भेजना – कच्चे फिंगरप्रिंट या चेहरे के डेटा को ट्रांसमिट करना स्थायी जोखिम (exposure) पैदा करता है। यदि डेटाबेस ब्रीच हो जाता है, तो फिंगरप्रिंट को बदला नहीं जा सकता।
  • Replay attacks – यदि बायोमेट्रिक्स का संख्यात्मक प्रतिनिधित्व (numeric representations) नेटवर्क पर यात्रा करता है, तो सेंसर की नकल (spoof) करने के लिए उसे कैप्चर और दोबारा भेजा जा सकता है।
  • नियामक मुश्किलें (Regulatory headaches) – कई अधिकार क्षेत्र बायोमेट्रिक डेटा को अत्यधिक संवेदनशील व्यक्तिगत जानकारी मानते हैं, और इसके लिए सख्त स्टोरेज, सहमति और ब्रीच-नोटिफिकेशन नियम लागू करते हैं।

बायोमेट्रिक को एक स्थानीय कुंजी (local key) के रूप में मानें जो क्रिप्टोग्राफिक ऑपरेशन्स को अनलॉक करती है; इसे कभी भी पेलोड (payload) के रूप में न भेजें।

एक ठोस कार्यान्वयन चेकलिस्ट (Implementation checklist)

  • प्लेटफ़ॉर्म द्वारा प्रदान किए गए बायोमेट्रिक APIs का उपयोग करें जो कैप्चर और प्रोसेसिंग को डिवाइस के TEE के भीतर रखते हैं।
  • बायोमेट्रिक टेम्पलेट को एन्क्रिप्टेड रूप में स्टोर करें, जिसे Secure Enclave द्वारा प्रबंधित की जाने वाली की (key) के साथ सुरक्षित रखा जाए; इसे कभी भी फ़ाइल सिस्टम में न लिखें।
  • सफल मिलान के बाद हार्डवेयर एटेस्टेशन (hardware attestation) का अनुरोध करें।
  • एक टोकनाइजेशन सर्विस के साथ इंटीग्रेट करें जो एटेस्टेशन का उपयोग करती है और सिंगल-यूज़ टोकन जारी करती है। टोकन अनुरोध में हस्ताक्षरित एटेस्टेशन शामिल करें, लेकिन कोई भी बायोमेट्रिक डेटा नहीं।
  • जारीकर्ता की पब्लिक की (public key) का उपयोग करके सर्वर साइड पर टोकन को वैलिडेट करें। बिना वैध एटेस्टेशन सिग्नेचर वाले किसी भी टोकन को अस्वीकार कर दें।
  • एज केसेस (edge cases) का परीक्षण करें, जैसे सेंसर विफलता, गलत रिजेक्शन (false rejects), और डिवाइस बदलना। बायोमेट्रिक डेटा को उजागर किए बिना प्रक्रिया को PIN या पासवर्ड पर वापस (fall back) जाना चाहिए।

निष्कर्ष (Takeaway)

जब बायोमेट्रिक सत्यापन फोन के सुरक्षित हार्डवेयर के भीतर रहता है और केवल एक वन-टाइम टोकन पर हस्ताक्षर करता है, तो उपयोगकर्ता अपने फिंगरप्रिंट या चेहरे के डेटा को निजी रख पाते हैं, और मर्चेंट संवेदनशील व्यक्तिगत जानकारी के जोखिम को कम कर देते हैं। डेवलपर्स के लिए नियम सरल है: बायोमेट्रिक को क्रिप्टोग्राफिक की (cryptographic key) को अनलॉक करने दें, उसे कभी भी डिवाइस से बाहर न जाने दें।