O Google Pay e a Mastercard começaram a implementar pagamentos habilitados por biometria na Índia usando o Consumer Device Cardholder Verification Method (CDCVM). Os compradores confirmam uma compra com uma impressão digital ou leitura facial, e os dados biométricos permanecem protegidos dentro do telefone.

Por que o CDCVM é importante agora

O CDCVM transfere a verificação de "quem você é" para o dispositivo. Apenas um token de pagamento de uso único, assinado criptograficamente, sai do telefone, de modo que a biometria nunca percorre a internet.

Como o fluxo funciona nos bastidores

  1. Extração de características – O sensor (leitor de impressão digital ou câmera) envia dados brutos para um Secure Enclave ou Trusted Execution Environment (TEE). Essas zonas isoladas processam a entrada sem expô-la ao sistema operacional.
  2. Comparação local – O dispositivo armazena um template criptografado da biometria do usuário. O Secure Enclave compara a captura em tempo real com esse template, nunca enviando a imagem bruta ou o vetor de características para outro lugar.
  3. Atestação de hardware – Quando a correspondência é bem-sucedida, o enclave assina a transação com uma chave privada que nunca sai do hardware. A atestação prova que uma biometria verificada foi usada, sem revelar a biometria em si.
  4. Geração de token – A atestação assinada combina-se com um serviço de token para produzir um token de uso único. O token, e não a biometria, viaja até o comerciante e, em seguida, para o banco emissor para a liquidação.

O comerciante e o banco veem apenas o token assinado. Todos os dados biométricos permanecem na memória protegida do dispositivo.

Armadilhas que os desenvolvedores devem evitar

  • Enviar vetores biométricos – Transmitir dados brutos de impressão digital ou facial cria uma exposição permanente. Uma impressão digital não pode ser alterada se um banco de dados for invadido.
  • Ataques de replay – Representações numéricas de biometria podem ser capturadas e reenviadas para simular um sensor se trafegarem pela rede.
  • Problemas regulatórios – Muitas jurisdições tratam dados biométricos como informações pessoais altamente sensíveis, impondo regras rígidas de armazenamento, consentimento e notificação de violações.

Trate a biometria como uma chave local que desbloqueia operações criptográficas; nunca a envie como payload.

Um checklist de implementação concreto

  • Use APIs biométricas fornecidas pela plataforma que mantenham a captura e o processamento dentro do TEE do dispositivo.
  • Armazene o template biométrico criptografado com uma chave gerenciada pelo Secure Enclave; nunca o escreva no sistema de arquivos.
  • Solicite a atestação de hardware após uma correspondência bem-sucedida.
  • Integre-se a um serviço de tokenização que consuma a atestação e emita um token de uso único. Inclua a atestação assinada, mas nenhum dado biométrico na solicitação do token.
  • Valide o token no lado do servidor usando a chave pública do emissor. Rejeite qualquer token que não possua uma assinatura de atestação válida.
  • Teste casos extremos como falhas de sensor, rejeições falsas e troca de dispositivos. O fluxo deve retornar para um PIN ou senha sem expor dados biométricos.

Conclusão

Quando a verificação biométrica permanece dentro do hardware seguro do telefone e apenas assina um token de uso único, os usuários mantêm suas impressões digitais ou dados faciais privados, e os comerciantes reduzem a exposição a informações pessoais sensíveis. Para os desenvolvedores, a regra é simples: deixe a biometria desbloquear a chave criptográfica, nunca deixe que ela saia do dispositivo.