Google Pay และ Mastercard เริ่มเปิดใช้งานการชำระเงินด้วยไบโอเมตริกซ์ในอินเดียโดยใช้ Consumer Device Cardholder Verification Method (CDCVM) ผู้ซื้อสามารถยืนยันการซื้อด้วยการสแกนลายนิ้วมือหรือใบหน้า โดยที่ข้อมูลไบโอเมตริกซ์จะถูกเก็บไว้อย่างปลอดภัยภายในโทรศัพท์เท่านั้น
ทำไม CDCVM ถึงสำคัญในตอนนี้
CDCVM ย้ายการตรวจสอบ "ตัวตนของคุณ" มาไว้ที่ตัวอุปกรณ์ แทนที่จะส่งข้อมูลออกไป มีเพียงโทเคนการชำระเงินแบบใช้ครั้งเดียว (single-use payment token) ที่มีการลงลายเซ็นทางรหัสผ่าน (cryptographically signed) เท่านั้นที่ออกจากโทรศัพท์ ดังนั้นข้อมูลไบโอเมตริกซ์จึงไม่เคยถูกส่งผ่านอินเทอร์เน็ตเลย
ขั้นตอนการทำงานเบื้องหลัง
- Feature extraction – เซนเซอร์ (เครื่องอ่านลายนิ้วมือหรือกล้อง) จะส่งข้อมูลดิบไปยัง Secure Enclave หรือ Trusted Execution Environment (TEE) ซึ่งเป็นโซนแยกส่วนที่ประมวลผลข้อมูลโดยไม่เปิดเผยข้อมูลนั้นแก่ระบบปฏิบัติการ
- Local comparison – อุปกรณ์จะจัดเก็บเทมเพลตไบโอเมตริกซ์ของผู้ใช้ในรูปแบบที่เข้ารหัสไว้ Secure Enclave จะเปรียบเทียบข้อมูลที่สแกนสดกับเทมเพลตนี้ โดยไม่มีการส่งรูปภาพดิบหรือเวกเตอร์คุณลักษณะ (feature vector) ไปที่อื่น
- Hardware attestation – เมื่อการเปรียบเทียบสำเร็จ Enclave จะลงลายเซ็นในธุรกรรมด้วย Private Key ที่ไม่เคยออกจากฮาร์ดแวร์ การรับรอง (attestation) นี้จะพิสูจน์ว่ามีการใช้ไบโอเมตริกซ์ที่ผ่านการตรวจสอบแล้ว โดยไม่เปิดเผยตัวข้อมูลไบโอเมตริกซ์เอง
- Token generation – การรับรองที่ลงลายเซ็นแล้วจะถูกนำไปรวมกับบริการโทเคน (token-service) เพื่อสร้างโทเคนแบบใช้ครั้งเดียว โดยโทเคน (ไม่ใช่ไบโอเมตริกซ์) จะถูกส่งไปยังร้านค้าและส่งต่อไปยังธนาคารผู้ออกบัตรเพื่อทำการชำระเงิน
ร้านค้าและธนาคารจะเห็นเพียงโทเคนที่ลงลายเซ็นแล้วเท่านั้น ข้อมูลไบโอเมตริกซ์ทั้งหมดจะยังคงอยู่ในหน่วยความจำที่ได้รับการปกป้องของอุปกรณ์
ข้อควรระวังที่นักพัฒนาต้องหลีกเลี่ยง
- การส่ง biometric vectors – การส่งข้อมูลลายนิ้วมือหรือใบหน้าแบบดิบสร้างความเสี่ยงในการรั่วไหลอย่างถาวร เพราะหากฐานข้อมูลถูกเจาะ ลายนิ้วมือเป็นสิ่งที่ไม่สามารถเปลี่ยนแปลงได้
- Replay attacks – หากข้อมูลตัวเลขที่เป็นตัวแทนของไบโอเมตริกซ์ถูกส่งผ่านเครือข่าย ข้อมูลเหล่านั้นอาจถูกดักจับและส่งซ้ำเพื่อปลอมแปลงเซนเซอร์ได้
- ปัญหาด้านกฎระเบียบ – ในหลายเขตอำนาจศาล ข้อมูลไบโอเมตริกซ์ถือเป็นข้อมูลส่วนบุคคลที่มีความอ่อนไหวสูง ซึ่งมีกฎระเบียบที่เข้มงวดเกี่ยวกับการจัดเก็บ การให้ความยินยอม และการแจ้งเตือนเมื่อเกิดการรั่วไหล
จงปฏิบัติกับไบโอเมตริกซ์เสมือนเป็นกุญแจภายในเครื่องที่ใช้ปลดล็อกการทำงานทางรหัสผ่าน (cryptographic operations) และอย่าส่งมันออกไปในรูปแบบของ payload
รายการตรวจสอบการนำไปใช้งานจริง
- ใช้ platform-provided biometric APIs ที่รักษาการดักจับและประมวลผลไว้ภายใน TEE ของอุปกรณ์
- จัดเก็บเทมเพลตไบโอเมตริกซ์แบบเข้ารหัส ด้วยกุญแจที่จัดการโดย Secure Enclave และห้ามเขียนลงในระบบไฟล์ (file system) โดยเด็ดขาด
- เรียกขอ hardware attestation หลังจากที่การเปรียบเทียบสำเร็จ
- เชื่อมต่อกับ tokenization service ที่รับการรับรอง (attestation) และออกโทเคนแบบใช้ครั้งเดียว โดยในคำขอโทเคนต้องรวมการรับรองที่ลงลายเซ็นแล้ว แต่ต้องไม่มีข้อมูลไบโอเมตริกซ์แนบไปด้วย
- ตรวจสอบความถูกต้องของโทเคนที่ฝั่งเซิร์ฟเวอร์ โดยใช้ Public Key ของผู้ออกโทเคน และปฏิเสธโทเคนใดๆ ที่ไม่มีลายเซ็นการรับรองที่ถูกต้อง
- ทดสอบกรณีขอบเขต (edge cases) เช่น เซนเซอร์ขัดข้อง, การปฏิเสธที่ผิดพลาด (false rejects) และการเปลี่ยนอุปกรณ์ โดยขั้นตอนการทำงานควรจะสามารถเปลี่ยนไปใช้ PIN หรือรหัสผ่านแทนได้โดยไม่เปิดเผยข้อมูลไบโอเมตริกซ์
บทสรุป
เมื่อการยืนยันตัวตนด้วยไบโอเมตริกซ์อยู่ภายในฮาร์ดแวร์ที่ปลอดภัยของโทรศัพท์และทำหน้าที่เพียงแค่ลงลายเซ็นในโทเคนแบบใช้ครั้งเดียว ผู้ใช้จะสามารถรักษาความเป็นส่วนตัวของลายนิ้วมือหรือใบหน้าได้ และร้านค้าจะลดความเสี่ยงจากการสัมผัสข้อมูลส่วนบุคคลที่อ่อนไหว สำหรับนักพัฒนา กฎนั้นง่ายมาก: ให้ไบโอเมตริกซ์ทำหน้าที่ปลดล็อกกุญแจทางรหัสผ่าน แต่อย่าปล่อยให้มันออกจากอุปกรณ์
