Google Pay i Mastercard rozpoczęły wdrażanie płatności biometrycznych w Indiach przy użyciu metody Consumer Device Cardholder Verification Method (CDCVM). Kupujący potwierdzają zakup odciskiem palca lub skanem twarzy, a dane biometryczne pozostają zabezpieczone wewnątrz telefonu.

Dlaczego CDCVM ma teraz znaczenie

CDCVM przenosi weryfikację tożsamości („kim jesteś”) na urządzenie. Z telefonu wysyłany jest jedynie kryptograficznie podpisany, jednorazowy token płatniczy, dzięki czemu dane biometryczne nigdy nie przesyłane są przez internet.

Jak ten proces działa „pod maską”

  1. Ekstrakcja cech – Sensor (czytnik linii papilarnych lub kamera) przesyła surowe dane do Secure Enclave lub Trusted Execution Environment (TEE). Te odizolowane strefy przetwarzają dane wejściowe bez ich udostępniania systemowi operacyjnemu.
  2. Lokalne porównanie – Urządzenie przechowuje zaszyfrowany wzorzec biometrii użytkownika. Secure Enclave porównuje bieżący skan z tym wzorcem, nigdy nie wysyłając surowego obrazu ani wektora cech nigdzie indziej.
  3. Atestacja sprzętowa – Gdy dopasowanie zakończy się sukcesem, enclave podpisuje transakcję kluczem prywatnym, który nigdy nie opuszcza sprzętu. Atestacja potwierdza, że użyto zweryfikowanej biometrii, nie ujawniając jej samej.
  4. Generowanie tokena – Podpisana atestacja łączy się z usługą tokenizacji (token-service), aby wygenerować jednorazowy token. To token, a nie dane biometryczne, trafia do sprzedawcy, a następnie do banku emitującego w celu rozliczenia.

Sprzedawca i bank widzą jedynie podpisany token. Wszystkie dane biometryczne pozostają w chronionej pamięci urządzenia.

Pułapki, których programiści muszą unikać

  • Wysyłanie wektorów biometrycznych – Przesyłanie surowych danych linii papilarnych lub twarzy tworzy ryzyko stałego wycieku. Odcisku palca nie można zmienić w przypadku naruszenia bazy danych.
  • Ataki typu replay – Numeryczne reprezentacje biometrii mogą zostać przechwycone i ponownie wysłane w celu oszukania sensora, jeśli są przesyłane przez sieć.
  • Problemy regulacyjne – W wielu jurysdykcjach dane biometryczne są traktowane jako dane osobowe o wysokim stopniu wrażliwości, co nakłada surowe zasady dotyczące przechowywania, uzyskiwania zgody i powiadamiania o naruszeniach.

Traktuj biometrię jako lokalny klucz odblokowujący operacje kryptograficzne; nigdy nie przesyłaj jej jako payload.

Konkretna lista kontrolna wdrożenia

  • Używaj dostarczanych przez platformę API biometrycznych, które utrzymują przechwytywanie i przetwarzanie danych wewnątrz TEE urządzenia.
  • Przechowuj wzorzec biometryczny w formie zaszyfrowanej kluczem zarządzanym przez Secure Enclave; nigdy nie zapisuj go w systemie plików.
  • Wymagaj atestacji sprzętowej po pomyślnym dopasowaniu.
  • Zintegruj się z usługą tokenizacji, która przetwarza atestację i wystawia jednorazowy token. W żądaniu tokena dołącz podpisaną atestację, ale nie przesyłaj żadnych danych biometrycznych.
  • Waliduj token po stronie serwera, korzystając z klucza publicznego emitenta. Odrzucaj każdy token, który nie posiada ważnego podpisu atestacji.
  • Testuj przypadki brzegowe, takie jak awarie sensora, błędne odrzucenia (false rejects) czy wymiana urządzenia. Proces powinien umożliwiać powrót do kodu PIN lub hasła bez ujawniania danych biometrycznych.

Podsumowanie

Gdy weryfikacja biometryczna pozostaje w bezpiecznym sprzęcie telefonu i służy jedynie do podpisania jednorazowego tokena, użytkownicy zachowują prywatność swoich odcisków palców lub danych twarzy, a sprzedawcy ograniczają ryzyko związane z przetwarzaniem wrażliwych danych osobowych. Dla programistów zasada jest prosta: pozwól biometrii odblokować klucz kryptograficzny, ale nigdy nie pozwól jej opuścić urządzenia.