O Google Pay e a Mastercard começaram a implementar pagamentos habilitados por biometria na Índia usando o Consumer Device Cardholder Verification Method (CDCVM). Os compradores confirmam uma compra com uma impressão digital ou leitura facial, e os dados biométricos permanecem protegidos dentro do telefone.
Por que o CDCVM é importante agora
O CDCVM transfere a verificação de "quem você é" para o dispositivo. Apenas um token de pagamento de uso único, assinado criptograficamente, sai do telefone, de modo que a biometria nunca percorre a internet.
Como o fluxo funciona nos bastidores
- Extração de características – O sensor (leitor de impressão digital ou câmera) envia dados brutos para um Secure Enclave ou Trusted Execution Environment (TEE). Essas zonas isoladas processam a entrada sem expô-la ao sistema operacional.
- Comparação local – O dispositivo armazena um template criptografado da biometria do usuário. O Secure Enclave compara a captura em tempo real com esse template, nunca enviando a imagem bruta ou o vetor de características para outro lugar.
- Atestação de hardware – Quando a correspondência é bem-sucedida, o enclave assina a transação com uma chave privada que nunca sai do hardware. A atestação prova que uma biometria verificada foi usada, sem revelar a biometria em si.
- Geração de token – A atestação assinada combina-se com um serviço de token para produzir um token de uso único. O token, e não a biometria, viaja até o comerciante e, em seguida, para o banco emissor para a liquidação.
O comerciante e o banco veem apenas o token assinado. Todos os dados biométricos permanecem na memória protegida do dispositivo.
Armadilhas que os desenvolvedores devem evitar
- Enviar vetores biométricos – Transmitir dados brutos de impressão digital ou facial cria uma exposição permanente. Uma impressão digital não pode ser alterada se um banco de dados for invadido.
- Ataques de replay – Representações numéricas de biometria podem ser capturadas e reenviadas para simular um sensor se trafegarem pela rede.
- Problemas regulatórios – Muitas jurisdições tratam dados biométricos como informações pessoais altamente sensíveis, impondo regras rígidas de armazenamento, consentimento e notificação de violações.
Trate a biometria como uma chave local que desbloqueia operações criptográficas; nunca a envie como payload.
Um checklist de implementação concreto
- Use APIs biométricas fornecidas pela plataforma que mantenham a captura e o processamento dentro do TEE do dispositivo.
- Armazene o template biométrico criptografado com uma chave gerenciada pelo Secure Enclave; nunca o escreva no sistema de arquivos.
- Solicite a atestação de hardware após uma correspondência bem-sucedida.
- Integre-se a um serviço de tokenização que consuma a atestação e emita um token de uso único. Inclua a atestação assinada, mas nenhum dado biométrico na solicitação do token.
- Valide o token no lado do servidor usando a chave pública do emissor. Rejeite qualquer token que não possua uma assinatura de atestação válida.
- Teste casos extremos como falhas de sensor, rejeições falsas e troca de dispositivos. O fluxo deve retornar para um PIN ou senha sem expor dados biométricos.
Conclusão
Quando a verificação biométrica permanece dentro do hardware seguro do telefone e apenas assina um token de uso único, os usuários mantêm suas impressões digitais ou dados faciais privados, e os comerciantes reduzem a exposição a informações pessoais sensíveis. Para os desenvolvedores, a regra é simples: deixe a biometria desbloquear a chave criptográfica, nunca deixe que ela saia do dispositivo.
