ആർബിഐയുടെ (RBI) 2025-ലെ ഓതന്റിക്കേഷൻ നിർദ്ദേശങ്ങൾ അനുസരിച്ച്, 2026 ഏപ്രിൽ 1 മുതൽ എല്ലാ ആഭ്യന്തര ഡിജിറ്റൽ പേയ്‌മെന്റ് ഇടപാടുകൾക്കും രണ്ട് സ്വതന്ത്ര ഘടകങ്ങൾ (two independent factors) ഉപയോഗിക്കേണ്ടി വരും. ഇതിൽ ഒന്ന് ഡൈനാമിക് ആയി നിർമ്മിക്കപ്പെട്ടതാകണം. 2025 ഡിസംബറിൽ യുപിഐ (UPI) ശൃംഖല 21.6 ബില്യണിലധികം ഇടപാടുകൾ കൈകാര്യം ചെയ്ത സാഹചര്യത്തിൽ, എസ്എംഎസ് അധിഷ്ഠിത വൺ-ടൈം പാസ്‌വേഡുകൾ (OTP) ഒഴിവാക്കി ഫിഷിംഗിനെ പ്രതിരോധിക്കാൻ ശേഷിയുള്ള പാസ്‌കീകലുകളിലേക്ക് (phishing-resistant passkeys) വ്യവസായത്തെ നയിക്കുക എന്നതാണ് ഈ നിയമത്തിന്റെ ലക്ഷ്യം.

ആർബിഐ എന്തിനാണ് ഈ മാറ്റം കൊണ്ടുവന്നത്

ദുർബലമായ ക്രെഡൻഷ്യൽ രീതികളെ ലക്ഷ്യം വെച്ചുള്ള ഇന്ത്യയുടെ വിവിധ നയപരമായ നീക്കങ്ങളുടെ തുടർച്ചയാണ് ആർബിഐയുടെ പുതിയ നിർദ്ദേശങ്ങൾ. ഡാറ്റാ ലംഘനങ്ങൾക്ക് കനത്ത പിഴ ചുമത്തുന്ന ഡിപിഡിപി (DPDP) ആക്ട് 2023-ഉം, ഐഡന്റിറ്റി മോഷണ സംഭവങ്ങൾ ആറ് മണിക്കൂറിനുള്ളിൽ റിപ്പോർട്ട് ചെയ്യണമെന്ന് അടുത്തിടെ ആവശ്യപ്പെട്ട സെർട്ട്-ഇൻ (CERT-In) നിർദ്ദേശവും ഇതിൽ ഉൾപ്പെടുന്നു. വീണ്ടും ഉപയോഗിക്കാൻ കഴിയുന്ന പാസ്‌വേഡുകൾക്കും എളുപ്പത്തിൽ ചോർത്താൻ കഴിയുന്ന OTP-കൾക്കും പകരം മോഷ്ടിക്കാൻ പ്രയാസമുള്ള സംവിധാനങ്ങൾ കൊണ്ടുവരാൻ ഈ നിയമങ്ങൾ കമ്പനികൾക്ക് സാമ്പത്തികമായ പ്രേരണ നൽകുന്നു.

ആർബിഐയുടെ പ്രത്യേക ആവശ്യം—രണ്ട് സ്വതന്ത്ര ഘടകങ്ങൾ, അതിൽ ഒന്ന് ഡൈനാമിക് ആയി നിർമ്മിക്കപ്പെട്ടതാകണം—എന്നതുകൊണ്ട് അർത്ഥമാക്കുന്നത് ഒരു സ്റ്റാറ്റിക് പാസ്‌വേഡോ പിൻ (PIN) ഉപയോഗിച്ചോ മാത്രം നിയമങ്ങൾ പാലിക്കാൻ കഴിയില്ല എന്നാണ്. ഓതന്റിക്കേഷൻ സമയത്ത് തന്നെ ഒരു ഡൈനാമിക് ഘടകം നിർമ്മിക്കപ്പെടണം, അതിനാൽ പരമ്പരാഗത എസ്എംഎസ് OTP രീതി ഇതിൽ ഉൾപ്പെടില്ല. പബ്ലിക്-കീ ക്രിപ്റ്റോഗ്രാഫി (public-key cryptography) അടിസ്ഥാനമാക്കി നിർമ്മിച്ച പാസ്‌കീകലുകൾ ഈ നിയമത്തിന് അനുയോജ്യമാണ്, കാരണം ഓരോ ലോഗിൻ ശ്രമത്തിലും ഉപകരണം ഒരു പുതിയ സിഗ്നേച്ചർ നിർമ്മിക്കുന്നു.

എന്താണ് യഥാർത്ഥത്തിൽ ഒരു പാസ്‌കീ

ഒരു പാസ്‌കീ ഉപയോക്താവിന്റെ ഉപകരണത്തിൽ ഒരു പ്രൈവറ്റ് ക്രിപ്റ്റോഗ്രാഫിക് കീ (private cryptographic key) സൂക്ഷിക്കുന്നു. ഈ കീ ഒരിക്കലും ഉപകരണത്തിന് പുറത്തേക്ക് പോകുന്നില്ല; പകരം, വെബ്‌സൈറ്റോ ആപ്പോ നൽകുന്ന ഒരു ചലഞ്ചിന് (challenge) ഉപകരണം സിഗ്നേച്ചർ നൽകുന്നു. ഈ സിഗ്നേച്ചർ ചെയ്ത മറുപടി, പ്രൈവറ്റ് കീ കൈവശമുണ്ടെന്ന് തെളിയിക്കുന്നുണ്ടെങ്കിലും, അത് മറ്റൊരിടത്ത് ഉപയോഗിക്കാൻ കഴിയുന്ന തരത്തിൽ രഹസ്യവിവരങ്ങൾ വെളിപ്പെടുത്തുന്നില്ല. ഫിംഗർപ്രിന്റ്, ഫേസ് സ്കാൻ അല്ലെങ്കിൽ പിൻ (PIN) പോലുള്ള ബയോമെട്രിക് വിവരങ്ങൾ ഉപയോഗിച്ച് ഉപകരണം അൺലോക്ക് ചെയ്തേക്കാം, എന്നാൽ ഓതന്റിക്കേഷൻ തന്നെ നടക്കുന്നത് ക്രിപ്റ്റോഗ്രാഫിക് കൈമാറ്റത്തിലൂടെയാണ് (cryptographic handshake), അല്ലാതെ ബയോമെട്രിക് വഴിയല്ല.

പാസ്‌കീകലുകൾ ഉപയോഗിക്കുന്നതോടെ മൂന്ന് പ്രധാന ആക്രമണ രീതികൾ ഇല്ലാതാകുന്നു:

  • പാസ്‌വേഡ് വീണ്ടും ഉപയോഗിക്കുന്നതോ അല്ലെങ്കിൽ മോഷ്ടിക്കപ്പെടുന്നതോ – മോഷ്ടിക്കാൻ കഴിയുന്ന തരത്തിലുള്ള പങ്കിട്ട രഹസ്യവിവരങ്ങൾ (shared secret) ഇതിലില്ല.
  • SMS ചോർത്തുന്നതോ ഫിഷിംഗോ – ചലഞ്ച്-റെസ്പോൺസ് കൈമാറ്റം ഒരു വ്യാജ സൈറ്റിൽ വീണ്ടും ഉപയോഗിക്കാൻ കഴിയില്ല.
  • സൈറ്റ്-സ്പെസിഫിക് ഫിഷിംഗ് – ഒരു പാസ്‌കീ ഒരു പ്രത്യേക ഡൊമെയ്‌നുമായി ബന്ധപ്പെട്ടിരിക്കുന്നു; അതിനാൽ സമാനമായ മറ്റൊരു സൈറ്റിന് ഈ കീ പരിശോധിക്കാൻ കഴിയില്ല.

മാറ്റത്തിന് പിന്നിലെ കാരണങ്ങൾ

  1. ആർബിഐയുടെ നിർദ്ദേശം – റെഗുലേറ്ററി നിർദ്ദേശമാണ് ഏറ്റവും പെട്ടെന്നുള്ള പ്രേരകശക്തി.
  2. DPDP ആക്ട് 2023 – ക്രെഡൻഷ്യലുകൾ ചോരുന്നതിന് വലിയ പിഴ ചുമത്തുന്നത് പാസ്‌കീകലുകളെ മികച്ചൊരു റിസ്ക്-മിറ്റിഗേഷൻ ടൂളാക്കുന്നു.
  3. CERT-In റിപ്പോർട്ടിംഗ് നിയമങ്ങൾ – അക്കൗണ്ട് ഹാക്കിംഗ് വേഗത്തിൽ കണ്ടെത്തുന്നത് പ്രവർത്തനപരമായ നഷ്ടങ്ങൾ കുറയ്ക്കുന്നു.

ഇവയെല്ലാം ചേർന്ന് നേരത്തെ ഈ സാങ്കേതികവിദ്യ സ്വീകരിക്കുന്നവർക്ക് ഗുണകരമാകുന്ന രീതിയിലുള്ള ഒരു സാമ്പത്തിക സാഹചര്യം സൃഷ്ടിക്കുന്നു.

വ്യവസായ മേഖലയുടെ പ്രതികരണം

  • കാർഡ് നെറ്റ്‌വർക്കുകൾ – മാസ്റ്റർകാർഡും (Mastercard) വിസയും (Visa) പേയ്‌മെന്റ് ആവശ്യങ്ങൾക്കായി പാസ്‌കീ സേവനങ്ങൾ അവതരിപ്പിച്ചു തുടങ്ങിയിട്ടുണ്ട്.
  • കൺസ്യൂമർ പ്ലാറ്റ്‌ഫോമുകൾ – ഗൂഗിൾ (Google), ആമസോൺ (Amazon), വാട്ട്‌സ്ആപ്പ് (WhatsApp) എന്നിവ ഇതിനകം തന്നെ ഇന്ത്യൻ ഉപയോക്താക്കൾക്കായി പാസ്‌കീകലുകൾ പിന്തുണയ്ക്കുന്നുണ്ട്.
  • ബാങ്കുകൾ – ഈ മാറ്റം എല്ലാ ബാങ്കുകളിലും ഒരുപോലെയല്ല. ആധുനിക സാങ്കേതികവിദ്യയുള്ള വലിയ ബാങ്കുകൾ പാസ്‌കീ ലോഗിൻ പരീക്ഷണാടിസ്ഥാനത്തിൽ നടപ്പിലാക്കുമ്പോൾ, പല പ്രാദേശിക ബാങ്കുകളും ഇപ്പോഴും എസ്എംഎസ് OTP-കളെയാണ് ആശ്രയിക്കുന്നത്.

ഇന്ത്യയുടെ ഡിജിറ്റൽ പബ്ലിക് ഇൻഫ്രാസ്ട്രക്ചർ (digital public-infrastructure) ആണ് ഏറ്റവും പ്രതീക്ഷാഭ്യർത്ഥകമായ മേഖല. ആധാർ (Aadhaar) അല്ലെങ്കിൽ ഡിജിലോക്കർ (DigiLocker) പാസ്‌കീകലുകൾ സംയോജിപ്പിച്ചാൽ, കോടിക്കണക്കിന് പൗരന്മാരുടെ ഐഡന്റിറ്റികൾ ഒരു വലിയ ക്രിപ്റ്റോഗ്രാഫിക് സംവിധാനത്തിലൂടെ സുരക്ഷിതമാക്കുന്ന ലോകത്തിലെ ആദ്യ രാജ്യമായി ഇന്ത്യ മാറിയേക്കാം.

മറഞ്ഞിരിക്കുന്ന വെല്ലുവിളികൾ

  • ഉപയോക്താക്കളുടെ ശീലങ്ങൾ – പതിറ്റാണ്ടുകളായി OTP ഉപയോഗിക്കുന്ന ശീലമുള്ള ഉപയോക്താക്കൾക്ക് ഒരു ടെക്സ്റ്റ് മെസേജ് ലഭിക്കുമെന്ന് പ്രതീക്ഷിക്കാം. ഉപകരണത്തെ അടിസ്ഥാനമാക്കിയുള്ള ക്രെഡൻഷ്യലുകളിലേക്ക് മാറാൻ അവരെ ബോധവൽക്കരിക്കേണ്ടതുണ്ട്.
  • ബയോമെട്രിക് സംബന്ധിച്ച തെറ്റിദ്ധാരണകൾ – പല ഉപയോക്താക്കളും ഫിംഗർപ്രിന്റ് സ്കാനിംഗിനെ പാസ്‌കീയുമായി തെറ്റിദ്ധരിക്കുന്നു. സ്കാനിംഗ് എന്നത് ഉപകരണത്തിലെ കീ അൺലോക്ക് ചെയ്യാൻ മാത്രമാണെന്ന് അവർ തിരിച്ചറിയണമെന്നില്ല. സ്കാനിംഗ് പരാജയപ്പെടുകയും ഇടപാട് തടയപ്പെടുകയും ചെയ്താൽ ഇത് വിശ്വാസ്യതയെ ബാധിച്ചേക്കാം.
  • പഴയ സംവിധാനങ്ങളുടെ നവീകരണം – പബ്ലിക്-കീ സിഗ്നേച്ചറുകൾ സ്വീകരിക്കുന്നതിനായി ബാങ്കുകൾക്ക് അവരുടെ കോർ ബാങ്കിംഗ്, യുപിഐ (UPI) ഗേറ്റ്‌വേകൾ നവീകരിക്കേണ്ടതുണ്ട്. ഇതിന് വലിയ തുകയും മാസങ്ങളോളം നീളുന്ന പരിശോധനകളും ആവശ്യമായി വരും.
  • ഉപകരണങ്ങളുടെ ലഭ്യത – പാസ്‌കീ സൂക്ഷിക്കാൻ ആവശ്യമായ സെക്യുർ എൻക്ലേവ് ഹാർഡ്‌വെയർ (secure enclave hardware) ഇല്ലാത്ത പഴയ സ്മാർട്ട്ഫോണുകൾ ഇപ്പോഴും ഇന്ത്യൻ വിപണിയിൽ ഒരു വലിയ ശതമാനമുണ്ട്. ഇവർ പുതിയ നിയമങ്ങളിൽ നിന്ന് പുറന്തള്ളപ്പെടാൻ സാധ്യതയുണ്ട്.

ചുരുക്കത്തിൽ

ആർബിഐയുടെ ഏപ്രിൽ 2026 എന്ന സമയപരിധി, "രണ്ട് സ്വതന്ത്ര ഘടകങ്ങൾ, ഒന്ന് ഡൈനാമിക്" എന്ന റെഗുലേറ്ററി നിർദ്ദേശത്തെ ഇന്ത്യയുടെ ഡിജിറ്റൽ പേയ്‌മെന്റ് മേഖലയിൽ ക്രിപ്റ്റോഗ്രാഫിക് പാസ്‌കീകലുകൾക്കായുള്ള പ്രായോഗികമായ ആവശ്യമാക്കി മാറ്റുന്നു. ഈ നീക്കം ഡാറ്റാ സംരക്ഷണ നിയമങ്ങളുമായും വേഗത്തിലുള്ള റിപ്പോർട്ടിംഗ് ആവശ്യകതകളുമായും ചേർന്നുനിൽക്കുന്നു. ഉപയോക്താക്കളുടെ പ്രതീക്ഷകൾ, പഴയ സംവിധാനങ്ങളുടെ ചിലവ്, ഉപകരണങ്ങളുടെ ലഭ്യത എന്നിവ കൃത്യമായി കൈകാര്യം ചെയ്യുന്നതിലായിരിക്കും ഇതിന്റെ വിജയം.