Google Pay dan Mastercard telah mulai meluncurkan pembayaran berbasis biometrik di India menggunakan Consumer Device Cardholder Verification Method (CDCVM). Pembeli mengonfirmasi pembelian dengan pemindaian sidik jari atau wajah, dan data biometrik tetap tersimpan aman di dalam ponsel.
Mengapa CDCVM penting saat ini
CDCVM memindahkan pemeriksaan "siapa Anda" ke perangkat. Hanya token pembayaran sekali pakai yang ditandatangani secara kriptografis yang keluar dari ponsel, sehingga data biometrik tidak pernah melewati internet.
Cara kerja alur di balik layar
- Ekstraksi fitur – Sensor (pembaca sidik jari atau kamera) memasukkan data mentah ke dalam Secure Enclave atau Trusted Execution Environment (TEE). Zona terisolasi ini memproses input tanpa mengeksposnya ke sistem operasi.
- Perbandingan lokal – Perangkat menyimpan templat terenkripsi dari biometrik pengguna. Secure Enclave membandingkan tangkapan langsung dengan templat ini, tanpa pernah mengirimkan gambar mentah atau vektor fitur ke tempat lain.
- Atestasi perangkat keras – Saat pencocokan berhasil, enclave menandatangani transaksi dengan kunci privat yang tidak pernah meninggalkan perangkat keras. Atestasi tersebut membuktikan bahwa biometrik yang terverifikasi telah digunakan, tanpa mengungkapkan data biometrik itu sendiri.
- Pembuatan token – Atestasi yang telah ditandatangani digabungkan dengan layanan token untuk menghasilkan token sekali pakai. Token tersebut, bukan biometriknya, yang dikirim ke pedagang (merchant) dan kemudian ke bank penerbit untuk penyelesaian (settlement).
Pedagang dan bank hanya melihat token yang telah ditandatangani. Semua data biometrik tetap berada di dalam memori perangkat yang terlindungi.
Jebakan yang harus dihindari pengembang
- Mengirim vektor biometrik – Mengirimkan data sidik jari atau wajah mentah menciptakan risiko paparan permanen. Sidik jari tidak dapat diubah jika basis data ditembus.
- Serangan replay (replay attacks) – Representasi numerik dari biometrik dapat ditangkap dan dikirim ulang untuk memalsukan sensor jika data tersebut dikirim melalui jaringan.
- Masalah regulasi – Banyak yurisdiksi memperlakukan data biometrik sebagai informasi pribadi yang sangat sensitif, dengan menerapkan aturan penyimpanan, persetujuan, dan pemberitahuan pelanggaran yang ketat.
Perlakukan biometrik sebagai kunci lokal yang membuka operasi kriptografi; jangan pernah mengirimkannya sebagai payload.
Daftar periksa implementasi konkret
- Gunakan API biometrik yang disediakan platform yang menjaga proses penangkapan dan pemrosesan tetap berada di dalam TEE perangkat.
- Simpan templat biometrik dalam bentuk terenkripsi dengan kunci yang dikelola oleh Secure Enclave; jangan pernah menulisnya ke sistem berkas (file system).
- Minta atestasi perangkat keras setelah pencocokan berhasil.
- Integrasikan dengan layanan tokenisasi yang menggunakan atestasi tersebut dan menerbitkan token sekali pakai. Sertakan atestasi yang telah ditandatangani tetapi jangan sertakan data biometrik dalam permintaan token.
- Validasi token di sisi server menggunakan kunci publik penerbit. Tolak token apa pun yang tidak memiliki tanda tangan atestasi yang valid.
- Uji kasus ekstrem (edge cases) seperti kegagalan sensor, penolakan palsu (false rejects), dan penggantian perangkat. Alur harus beralih ke PIN atau kata sandi tanpa mengekspos data biometrik.
Kesimpulan
Ketika verifikasi biometrik tetap berada di dalam perangkat keras aman ponsel dan hanya menandatangani token sekali pakai, pengguna dapat menjaga kerahasiaan sidik jari atau data wajah mereka, dan pedagang dapat mengurangi risiko paparan informasi pribadi yang sensitif. Bagi pengembang, aturannya sederhana: biarkan biometrik membuka kunci kriptografi, jangan pernah biarkan ia meninggalkan perangkat.
