RBI యొక్క 2025 అథెంటికేషన్ (authentication) మార్గదర్శకాల ప్రకారం, 1 ఏప్రిల్ 2026 నుండి ప్రతి స్వదేశీ డిజిటల్-పేమెంట్ లావాదేవీలో రెండు స్వతంత్ర అంశాలను (independent factors) ఉపయోగించడం తప్పనిసరి అవుతుంది, అందులో ఒకటి డైనమిక్‌గా జనరేట్ చేయబడాలి. డిసెంబర్ 2025లో UPI నెట్‌వర్క్ 21.6 బిలియన్ల కంటే ఎక్కువ లావాదేవీలను నిర్వహించిన తరుణంలో, ఈ నిబంధన SMS ఆధారిత వన్-టైమ్ పాస్‌వర్డ్‌లను (OTPs) తొలగించి, పరిశ్రమను ఫిషింగ్-రెసిస్టెంట్ (phishing-resistant) పాస్‌కీల (passkeys) వైపు నడిపించాలని లక్ష్యంగా పెట్టుకుంది.

RBI ఎందుకు ఈ నిర్ణయం తీసుకుంది

బలహీనమైన క్రెడెన్షియల్ పద్ధతులను లక్ష్యంగా చేసుకున్న భారతీయ విధానపరమైన చర్యల వరుసలో RBI యొక్క కొత్త మార్గదర్శకాలు కూడా చేరాయి. DPDP Act 2023 డేటా ఉల్లంఘనలపై భారీ జరిమానాలను విధించింది, మరియు CERT-In ఇటీవల ఐడెంటిటీ-థెఫ్ట్ (identity-theft) సంఘటనలను ఆరు గంటల లోపు నివేదించాలని కోరింది. ఈ రెండు నిబంధనలు, మళ్లీ మళ్లీ ఉపయోగించగల పాస్‌వర్డ్‌లు మరియు సులభంగా దొంగిలించబడే OTPల స్థానంలో దొంగిలించడం కష్టమైన పద్ధతులను ప్రవేశపెట్టడానికి సంస్థలకు ఆర్థిక కారణాన్ని అందిస్తున్నాయి.

RBI యొక్క నిర్దిష్ట అవసరం—రెండు స్వతంత్ర అంశాలు, అందులో ఒకటి డైనమిక్‌గా జనరేట్ చేయబడాలి—అంటే స్టాటిక్ పాస్‌వర్డ్ లేదా PIN ఇకపై నిబంధనలకు అనుగుణంగా ఉండదు. అథెంటికేషన్ సమయంలోనే ఒక డైనమిక్‌గా జనరేట్ చేయబడిన అంశం ఉత్పత్తి కావాలి, ఇది సాంప్రదాయ SMS OTP విధానాన్ని నిలిపివేస్తుంది. పబ్లిక్-కీ క్రిప్టోగ్రఫీ (public-key cryptography) పై ఆధారపడిన పాస్‌కీలు ఈ నిబంధనను నెరవేరుస్తాయి, ఎందుకంటే ప్రతి లాగిన్ ప్రయత్నానికి పరికరం (device) ఒక కొత్త సంతకాన్ని (signature) సృష్టిస్తుంది.

పాస్‌కీ (passkey) అంటే నిజంగా ఏమిటి?

పాస్‌కీ అనేది వినియోగదారుని పరికరంలో ఒక ప్రైవేట్ క్రిప్టోగ్రాఫిక్ కీని (private cryptographic key) నిల్వ చేస్తుంది. ఈ కీ ఎప్పుడూ పరికరం నుండి బయటకు వెళ్లదు; బదులుగా, వెబ్‌సైట్ లేదా యాప్ సమర్పించే ఛాలెంజ్‌పై పరికరం సంతకం చేస్తుంది. ఈ సంతకం చేయబడిన రెస్పాన్స్, ఇతర చోట్ల మళ్లీ ఉపయోగించదగిన (replay) రహస్యాలను బయటపెట్టకుండానే, ప్రైవేట్ కీని కలిగి ఉన్నట్లు నిరూపిస్తుంది. బయోమెట్రిక్ డేటా—ఫింగర్‌ప్రింట్, ఫేస్ స్కాన్ లేదా PIN—పరికరాన్ని అన్‌లాక్ చేయవచ్చు, కానీ అథెంటికేషన్ అనేది క్రిప్టోగ్రాఫిక్ హ్యాండ్‌షేక్ (cryptographic handshake) పై ఆధారపడి ఉంటుంది, బయోమెట్రిక్ పై కాదు.

పాస్‌కీలతో మూడు సాధారణ అటాక్ వెక్టర్లు (attack vectors) తొలగిపోతాయి:

  • పాస్‌వర్డ్ పునర్వినియోగం లేదా దొంగతనం – దొంగిలించడానికి ఎటువంటి షేర్డ్ సీక్రెట్ (shared secret) ఉండదు.
  • SMS ఇంటర్సెప్షన్ లేదా ఫిషింగ్ – ఛాలెంజ్-రెస్పాన్స్ మార్పిడిని మోసపూరిత సైట్‌లో మళ్లీ ఉపయోగించలేరు.
  • సైట్-స్పెసిఫిక్ ఫిషింగ్ – పాస్‌కీ ఒక నిర్దిష్ట డొమైన్‌కు అనుసంధానించబడి ఉంటుంది; పోలిక ఉన్న (look-alike) సైట్ కీని ధృవీకరించలేదు.

ఈ మార్పు వెనుక ఉన్న ప్రేరణలు

  1. RBI మాండేట్ (mandate) – రెగ్యులేటరీ ఒత్తిడి అత్యంత తక్షణ ప్రేరకం.
  2. DPDP Act 2023 – క్రెడెన్షియల్ లీక్‌లకు భారీ జరిమానాలు విధించడం వల్ల పాస్‌కీలు రిస్క్-మిటిగేషన్ (risk-mitigation) సాధనంగా ఆకర్షణీయంగా మారాయి.
  3. CERT-In రిపోర్టింగ్ నిబంధనలు – అకౌంట్ టేకోవర్‌లను వేగంగా గుర్తించడం వల్ల ఆపరేషనల్ నష్టాలు తగ్గుతాయి.

ఇవన్నీ కలిసి త్వరగా ఈ సాంకేతికతను స్వీకరించేవారికి అనుకూలమైన కాస్ట్-బెనిఫిట్ ఈక్వేషన్‌ను (cost-benefit equation) సృష్టిస్తాయి.

పరిశ్రమ స్పందన ఇప్పటివరకు

  • కార్డ్ నెట్‌వర్క్‌లు – Mastercard మరియు Visa పేమెంట్-స్పెసిఫిక్ పాస్‌కీ సేవలను ప్రారంభించాయి, తద్వారా తాము నిబంధనలకు అనుగుణంగా సదుపాయాలను కల్పించేవారిగా తమను తాము నిలబెట్టుకుంటున్నాయి.
  • కన్స్యూమర్ ప్లాట్‌ఫారమ్‌లు – Google, Amazon మరియు WhatsApp ఇప్పటికే భారతీయ వినియోగదారుల కోసం పాస్‌కీలను సపోర్ట్ చేస్తున్నాయి, దీనివల్ల బ్యాంకింగ్ వెలుపల కూడా ఈ సాంకేతికతకు పట్టు లభిస్తోంది.
  • బ్యాంకులు – వీటి వినియోగం అసమానంగా ఉంది. ఆధునిక టెక్ స్టాక్ ఉన్న పెద్ద బ్యాంకులు పాస్‌కీ లాగిన్‌ను పైలట్ ప్రాజెక్ట్‌గా చేపట్టాయి, అయితే అనేక ప్రాంతీయ బ్యాంకులు ఇంకా SMS OTPలపైనే ఆధారపడుతున్నాయి.

భారతదేశ డిజిటల్ పబ్లిక్-ఇన్‌ఫ్రాస్ట్రక్చర్ (digital public-infrastructure) అత్యంత ఆశాజనకమైన రంగం. ఒకవేళ Aadhaar లేదా DigiLocker పాస్‌కీలను అనుసంధానిస్తే, ఒకే భారీ స్థాయి క్రిప్టోగ్రాఫిక్ వ్యవస్థతో బిలియన్ల కొద్దీ పౌరుల గుర్తింపులను సురక్షితం చేసే మొదటి దేశంగా భారత్ మారవచ్చు.

దాగి ఉన్న సవాళ్లు

  • వినియోగదారుల అలవాట్లు – దశాబ్దాల OTP వినియోగం వల్ల వినియోగదారులు టెక్స్ట్ మెసేజ్ కోసం ఎదురుచూసేలా అలవాటు పడ్డారు. వారిని డివైస్-ఆధారిత క్రెడెన్షియల్స్‌కు మార్చడానికి స్పష్టమైన అవగాహన మరియు సులభమైన ఫాల్‌బ్యాక్ ఫ్లోస్ (fallback flows) అవసరం.
  • బయోమెట్రిక్ గందరగోళం – చాలా మంది వినియోగదారులు ఫింగర్‌ప్రింట్ స్కాన్‌ను పాస్‌కీగా భావిస్తారు, కానీ స్కాన్ కేవలం పరికరంలోని స్టోర్డ్ కీని అన్‌లాక్ చేస్తుందని గ్రహించరు. స్కాన్ విఫలమై లావాదేవీ నిలిచిపోతే, ఈ అపోహ వల్ల నమ్మకం దెబ్బతినవచ్చు.
  • లెగసీ సిస్టమ్ అప్‌గ్రేడ్‌లు – బ్యాంకులు పబ్లిక్-కీ సంతకాలను స్వీకరించడానికి తమ కోర్ బ్యాంకింగ్ మరియు UPI గేట్‌వేలను ఆధునీకరించాల్సి ఉంటుంది. ఈ పనికి మిలియన్ల డాలర్లు మరియు నెలల కొద్దీ పరీక్షలు అవసరం కావచ్చు.
  • డివైస్ ఫ్రాగ్మెంటేషన్ (Device fragmentation) – భారతీయ మార్కెట్‌లో గణనీయమైన భాగం ఇంకా పాత స్మార్ట్‌ఫోన్‌లను వాడుతోంది, వాటిలో పాస్‌కీ నిల్వకు అవసరమైన సెక్యూర్ ఎన్‌క్లేవ్ హార్డ్‌వేర్ (secure enclave hardware) ఉండదు. అటువంటి వినియోగదారులు కొత్త నిబంధనల పరిధిలోకి రాకుండా మిగిలిపోయే ప్రమాదం ఉంది.

ముగింపు

RBI యొక్క ఏప్రిల్ 2026 గడువు, "రెండు స్వతంత్ర అంశాలు, ఒకటి డైనమిక్" అనే నియంత్రణ పదబంధాన్ని భారతదేశ డిజిటల్-పేమెంట్ ఎకోసిస్టమ్ అంతటా క్రిప్టోగ్రాఫిక్ పాస్‌కీల కోసం ఒక ఆచరణాత్మక డిమాండ్‌గా మారుస్తుంది. ఈ చర్య విస్తృతమైన డేటా-ప్రొటెక్షన్ చట్టాలు మరియు వేగవంతమైన రిపోర్టింగ్ అవసరాలకు అనుగుణంగా ఉంది, ఇది బ్యాంకులు మరియు పేమెంట్ ప్రొవైడర్లు తమ పాత అథెంటికేషన్ పద్ధతులను మార్చుకోవడానికి బలమైన ప్రోత్సాహాన్ని ఇస్తుంది. వినియోగదారుల అంచనాలు, లెగసీ సిస్టమ్ ఖర్చులు మరియు డివైస్ కవరేజీని సమర్థవంతంగా నిర్వహించడమే దీని విజయానికి కీలకం.