Google Pay и Mastercard начали внедрять платежи с использованием биометрии в Индии с помощью метода верификации держателя карты на потребительском устройстве (CDCVM). Покупатели подтверждают покупку отпечатком пальца или сканированием лица, при этом биометрические данные остаются заблокированными внутри телефона.
Почему CDCVM важен именно сейчас
CDCVM переносит проверку «кто вы есть» непосредственно на устройство. Из телефона уходит только криптографически подписанный одноразовый платежный токен, поэтому биометрия никогда не передается через интернет.
Как это работает «под капотом»
- Извлечение признаков (Feature extraction) — сенсор (сканер отпечатков пальцев или камера) передает необработанные данные в Secure Enclave или доверенную среду исполнения (TEE). Эти изолированные зоны обрабатывают входные данные, не открывая их операционной системе.
- Локальное сравнение — устройство хранит зашифрованный шаблон биометрии пользователя. Secure Enclave сравнивает полученные данные с этим шаблоном, никогда не отправляя необработанное изображение или вектор признаков куда-либо еще.
- Аппаратная аттестация (Hardware attestation) — при успешном совпадении анклав подписывает транзакцию закрытым ключом, который никогда не покидает аппаратное обеспечение. Аттестация доказывает, что была использована проверенная биометрия, не раскрывая саму биометрию.
- Генерация токена — подписанная аттестация объединяется с сервисом токенизации для создания одноразового токена. Именно токен, а не биометрия, отправляется мерчанту, а затем в банк-эмитент для проведения расчетов.
Мерчант и банк видят только подписанный токен. Все биометрические данные остаются в защищенной памяти устройства.
Ошибки, которых следует избегать разработчикам
- Передача биометрических векторов — передача необработанных данных отпечатков пальцев или лица создает риск постоянной утечки. Отпечаток пальца невозможно изменить в случае взлома базы данных.
- Атаки повторного воспроизведения (Replay attacks) — числовые представления биометрии могут быть перехвачены и отправлены повторно для имитации работы сенсора, если они передаются по сети.
- Регуляторные сложности — во многих юрисдикциях биометрические данные относятся к категории высокочувствительной личной информации, что накладывает строгие правила хранения, получения согласия и уведомления об утечках.
Относитесь к биометрии как к локальному ключу, который разблокирует криптографические операции; никогда не передавайте её в качестве полезной нагрузки (payload).
Конкретный чек-лист по реализации
- Используйте предоставляемые платформой биометрические API, которые обеспечивают захват и обработку данных внутри TEE устройства.
- Храните биометрический шаблон в зашифрованном виде с использованием ключа, управляемого Secure Enclave; никогда не записывайте его в файловую систему.
- Запрашивайте аппаратную аттестацию после успешного совпадения.
- Интегрируйтесь с сервисом токенизации, который принимает аттестацию и выдает одноразовый токен. Включайте подписанную аттестацию в запрос токена, но не передавайте биометрические данные.
- Проверяйте токен на стороне сервера, используя открытый ключ эмитента. Отклоняйте любые токены без валидной подписи аттестации.
- Тестируйте граничные случаи, такие как сбои сенсора, ложные отказы и замена устройства. Процесс должен предусматривать переход к PIN-коду или паролю без раскрытия биометрических данных.
Итог
Когда биометрическая верификация остается внутри защищенного аппаратного обеспечения телефона и лишь подписывает одноразовый токен, пользователи сохраняют конфиденциальность своих отпечатков пальцев или данных лица, а мерчанты снижают риски, связанные с обработкой чувствительной личной информации. Для разработчиков правило простое: пусть биометрия разблокирует криптографический ключ, но никогда не позволяйте ей покидать устройство.
