Google Pay ve Mastercard, Hindistan'da Tüketici Cihazı Kart Sahibi Doğrulama Yöntemi (CDCVM) kullanarak biyometrik özellikli ödemeleri kullanıma sunmaya başladı. Alışveriş yapanlar, bir parmak izi veya yüz taramasıyla satın alma işlemini onaylar ve biyometrik veriler telefonun içinde kilitli kalır.
CDCVM neden şimdi önemli
CDCVM, "kim olduğunuz" kontrolünü cihaz üzerine taşır. Telefondan yalnızca kriptografik olarak imzalanmış, tek kullanımlık bir ödeme belirteci (token) çıkar, böylece biyometrik veri asla internet üzerinden geçmez.
İşleyiş arka planda nasıl çalışır
- Öznitelik çıkarımı – Sensör (parmak izi okuyucu veya kamera), ham verileri bir Secure Enclave veya Güvenilir Yürütme Ortamı'na (TEE) aktarır. Bu izole bölgeler, girdiyi işletim sistemine açmadan işler.
- Yerel karşılaştırma – Cihaz, kullanıcının biyometrik verisinin şifrelenmiş bir şablonunu saklar. Secure Enclave, canlı yakalamayı bu şablonla karşılaştırır; ham görüntüyü veya öznitelik vektörünü asla başka bir yere göndermez.
- Donanım tasdiki (Hardware attestation) – Eşleşme başarılı olduğunda, enclave işlemi donanımdan asla ayrılmayan bir özel anahtar ile imzalar. Tasdik (attestation), biyometrik verinin kendisini ifşa etmeden, doğrulanmış bir biyometrik verinin kullanıldığını kanıtlar.
- Belirteç (Token) oluşturma – İmzalı tasdik, tek kullanımlık bir belirteç üretmek için bir belirteç servisiyle birleşir. Ödemenin takası için satıcıya ve ardından ihraç eden bankaya giden şey biyometrik veri değil, belirteçtir.
Satıcı ve banka yalnızca imzalı belirteci görür. Tüm biyometrik veriler cihazın korumalı belleğinde kalır.
Geliştiricilerin kaçınması gereken tuzaklar
- Biyometrik vektörlerin gönderilmesi – Ham parmak izi veya yüz verilerinin iletilmesi kalıcı bir güvenlik açığı yaratır. Bir veri tabanı ihlal edilirse parmak izi değiştirilemez.
- Yeniden oynatma saldırıları (Replay attacks) – Biyometrik verilerin sayısal temsilleri ağ üzerinden iletilirse, bir sensörü taklit etmek amacıyla ele geçirilebilir ve yeniden gönderilebilir.
- Düzenleyici zorluklar – Birçok yetki alanı, biyometrik verileri son derece hassas kişisel bilgiler olarak kabul eder; sıkı depolama, rıza ve ihlal bildirimi kuralları uygular.
Biyometrik veriyi, kriptografik işlemleri açan yerel bir anahtar olarak değerlendirin; asla bir veri yükü (payload) olarak göndermeyin.
Somut bir uygulama kontrol listesi
- Platform tarafından sağlanan biyometrik API'leri kullanın; bu API'ler yakalama ve işleme süreçlerini cihazın TEE'si içinde tutar.
- Biyometrik şablonu, Secure Enclave tarafından yönetilen bir anahtarla şifrelenmiş olarak saklayın; asla dosya sistemine yazmayın.
- Başarılı bir eşleşmeden sonra donanım tasdiki (hardware attestation) isteyin.
- Bir tokenizasyon servisiyle entegre olun; bu servis tasdiki kullanır ve tek kullanımlık bir belirteç oluşturur. Belirteç isteğine imzalı tasdiki dahil edin ancak biyometrik veri eklemeyin.
- Belirteci, ihraç edenin genel anahtarını (public key) kullanarak sunucu tarafında doğrulayın. Geçerli bir tasdik imzası olmayan tüm belirteçleri reddedin.
- Uç durumları (edge cases) test edin; sensör hataları, hatalı reddetmeler ve cihaz değişimleri gibi durumları kapsayın. İşleyiş, biyometrik verileri ifşa etmeden bir PIN veya parolaya geri dönmelidir.
Özet
Biyometrik doğrulama telefonun güvenli donanımı içinde kaldığında ve yalnızca tek kullanımlık bir belirteci imzaladığında, kullanıcılar parmak izlerini veya yüz verilerini gizli tutar ve satıcılar hassas kişisel bilgilere maruz kalma riskini azaltır. Geliştiriciler için kural basittir: biyometrik verinin kriptografik anahtarı açmasına izin verin, ancak cihazdan asla ayrılmasına izin vermeyin.
