Google Pay та Mastercard почали впроваджувати платежі з біометричною автентифікацією в Індії за допомогою методу перевірки власника картки на споживчому пристрої (CDCVM). Покупці підтверджують покупку відбитком пальця або скануванням обличчя, а біометричні дані залишаються захищеними всередині телефону.
Чому CDCVM важливий саме зараз
CDCVM переносить перевірку «хто ви є» безпосередньо на пристрій. З телефону надсилається лише криптографічно підписаний одноразовий платіжний токен, тому біометричні дані ніколи не передаються через інтернет.
Як це працює «під капотом»
- Вилучення ознак (Feature extraction) – Сенсор (сканер відбитків пальців або камера) передає необроблені дані в Secure Enclave або середовище довіреного виконання (TEE). Ці ізольовані зони обробляють вхідні дані, не відкриваючи їх операційній системі.
- Локальне порівняння – Пристрій зберігає зашифрований шаблон біометрії користувача. Secure Enclave порівнює отримані в реальному часі дані з цим шаблоном, ніколи не надсилаючи необроблене зображення або вектор ознак кудись інше.
- Атестація апаратного забезпечення (Hardware attestation) – У разі успішного зіставлення анклав підписує транзакцію приватним ключем, який ніколи не залишає апаратного забезпечення. Атестація підтверджує, що було використано верифіковану біометрію, не розкриваючи саму біометрію.
- Генерація токена – Підписана атестація поєднується з сервісом токенізації для створення одноразового токена. Саме токен, а не біометрія, передається мерчанту, а потім у банк-емітент для розрахунків.
Мерчант і банк бачать лише підписаний токен. Усі біометричні дані залишаються в захищеній пам'яті пристрою.
Пастки, яких слід уникати розробникам
- Передача біометричних векторів – Передача необроблених даних відбитків пальців або обличчя створює ризик постійної компрометації. Відбиток пальця неможливо змінити у разі витоку бази даних.
- Атаки повторного відтворення (Replay attacks) – Числові представлення біометрії можуть бути перехоплені та надіслані повторно для імітації роботи сенсора, якщо вони передаються через мережу.
- Регуляторні труднощі – У багатьох юрисдикціях біометричні дані вважаються надзвичайно чутливою персональною інформацією, що передбачає суворі правила зберігання, отримання згоди та повідомлення про витоки.
Ставтеся до біометрії як до локального ключа, що розблоковує криптографічні операції; ніколи не передавайте її як корисне навантаження (payload).
Конкретний чек-лист для впровадження
- Використовуйте надані платформою біометричні API, які забезпечують захоплення та обробку даних у межах TEE пристрою.
- Зберігайте шаблон біометрії зашифрованим за допомогою ключа, яким керує Secure Enclave; ніколи не записуйте його у файлову систему.
- Запитуйте атестацію апаратного забезпечення після успішного зіставлення.
- Інтегруйтеся з сервісом токенізації, який приймає атестацію та видає одноразовий токен. Включайте підписану атестацію в запит на отримання токена, але не передавайте жодних біометричних даних.
- Валідуйте токен на стороні сервера, використовуючи публічний ключ емітента. Відхиляйте будь-який токен без дійсного підпису атестації.
- Тестуйте граничні випадки, такі як збої сенсора, помилкові відмови (false rejects) та заміна пристрою. Процес має перемикатися на PIN-код або пароль, не розкриваючи біометричних даних.
Підсумок
Коли біометрична верифікація залишається всередині захищеного апаратного забезпечення телефону і лише підписує одноразовий токен, користувачі зберігають конфіденційність своїх відбитків пальців або даних обличчя, а мерчанти зменшують ризик роботи з чутливою персональною інформацією. Для розробників правило просте: нехай біометрія розблоковує криптографічний ключ, але ніколи не дозволяйте їй залишати пристрій.
