Google Pay اور Mastercard نے بھارت میں Consumer Device Cardholder Verification Method (CDCVM) کا استعمال کرتے ہوئے بائیومیٹرک سے فعال ادائیگیوں کا آغاز کر دیا ہے۔ خریدار انگلی کے نشان (fingerprint) یا چہرے کے اسکین کے ذریعے خریداری کی تصدیق کرتے ہیں، اور بائیومیٹرک ڈیٹا فون کے اندر ہی محفوظ رہتا ہے۔

CDCVM اب کیوں اہم ہے

CDCVM "آپ کون ہیں" کی جانچ کا عمل ڈیوائس پر منتقل کر دیتا ہے۔ فون سے صرف ایک کرپٹوگرافک طور پر دستخط شدہ (signed)، یک بار استعمال ہونے والا پیمنٹ ٹوکن باہر نکلتا ہے، اس لیے بائیومیٹرک ڈیٹا کبھی بھی انٹرنیٹ پر منتقل نہیں ہوتا۔

یہ عمل اندرونی طور پر کیسے کام کرتا ہے

  1. Feature extraction – سینسر (fingerprint reader یا کیمرہ) خام ڈیٹا (raw data) کو Secure Enclave یا Trusted Execution Environment (TEE) میں بھیجتا ہے۔ یہ الگ تھلگ زونز آپریٹنگ سسٹم کو ڈیٹا ظاہر کیے بغیر ان پٹ پر کارروائی کرتے ہیں۔
  2. Local comparison – ڈیوائس صارف کے بائیومیٹرک کا ایک انکرپٹڈ ٹیمپلیٹ (encrypted template) محفوظ کرتی ہے۔ Secure Enclave لائیو کیپچر کا اس ٹیمپلیٹ سے موازنہ کرتا ہے، اور خام تصویر یا فیچر ویکٹر (feature vector) کو کہیں اور نہیں بھیجتا۔
  3. Hardware attestation – جب میچ کامیاب ہو جاتا ہے، تو انکلیو (enclave) ٹرانزیکشن پر ایک پرائیویٹ کی (private key) کے ساتھ دستخط کرتا ہے جو کبھی ہارڈ ویئر سے باہر نہیں نکلتی۔ یہ تصدیق (attestation) ثابت کرتی ہے کہ ایک تصدیق شدہ بائیومیٹرک استعمال کیا گیا تھا، بغیر خود بائیومیٹرک کو ظاہر کیے ۔
  4. Token generation – دستخط شدہ تصدیق (attestation) کو ایک ٹوکن سروس کے ساتھ ملا کر ایک بار استعمال ہونے والا ٹوکن تیار کیا جاتا ہے۔ بائیومیٹرک کے بجائے، صرف ٹوکن مرچنٹ کے پاس اور پھر سیٹلمنٹ کے لیے جاری کرنے والے بینک (issuing bank) کے پاس جاتا ہے۔

مرچنٹ اور بینک صرف دستخط شدہ ٹوکن دیکھتے ہیں۔ تمام بائیومیٹرک ڈیٹا ڈیوائس کی محفوظ میموری میں رہتا ہے۔

وہ خطرات جن سے ڈویلپرز کو بچنا چاہیے

  • Sending biometric vectors – خام فنگر پرنٹ یا چہرے کا ڈیٹا منتقل کرنا مستقل خطرہ پیدا کرتا ہے۔ اگر ڈیٹا بیس ہیک ہو جائے تو فنگر پرنٹ کو تبدیل نہیں کیا جا سکتا۔
  • Replay attacks – اگر بائیومیٹرکس کی عددی نمائندگی (numeric representations) نیٹ ورک پر سفر کرتی ہے، تو انہیں سینسر کی نقل کرنے (spoof) کے لیے پکڑا اور دوبارہ بھیجا جا سکتا ہے۔
  • Regulatory headaches – بہت سے دائرہ اختیار (jurisdictions) بائیومیٹرک ڈیٹا کو انتہائی حساس ذاتی معلومات کے طور پر دیکھتے ہیں، اور اسٹوریج، رضامندی اور ڈیٹا کی خلاف ورزی کی اطلاع دینے کے سخت قوانین نافذ کرتے ہیں۔

بائیومیٹرک کو ایک مقامی چابی (local key) کے طور پر سمجھیں جو کرپٹوگرافک آپریشنز کو ان لاک کرتی ہے؛ اسے کبھی بھی پی لوڈ (payload) کے طور پر نہ بھیجیں۔

عملی نفاذ کے لیے چیک لسٹ

  • پلیٹ فارم کے فراہم کردہ بائیومیٹرک APIs استعمال کریں جو کیپچر اور پروسیسنگ کو ڈیوائس کے TEE کے اندر رکھتے ہیں۔
  • بائیومیٹرک ٹیمپلیٹ کو انکرپٹڈ حالت میں محفوظ کریں، جسے Secure Enclave کے ذریعے مینیج کی جانے والی کی (key) کے ساتھ محفوظ کیا گیا ہو؛ اسے کبھی بھی فائل سسٹم میں نہ لکھیں۔
  • ہارڈ ویئر اٹیسٹیشن (hardware attestation) کی درخواست کریں کامیاب میچ کے بعد۔
  • ٹوکنائزیشن سروس کے ساتھ انٹیگریٹ کریں جو اٹیسٹیشن کو استعمال کرے اور ایک بار استعمال ہونے والا ٹوکن جاری کرے۔ ٹوکن کی درخواست میں دستخط شدہ اٹیسٹیشن شامل کریں لیکن بائیومیٹرک ڈیٹا نہیں۔
  • سرور سائیڈ پر ٹوکن کی تصدیق کریں، اس کے لیے جاری کرنے والے کی پبلک کی (public key) استعمال کریں۔ کسی بھی ایسے ٹوکن کو مسترد کر دیں جس میں درست اٹیسٹیشن دستخط نہ ہوں۔
  • ایج کیسز (edge cases) کا ٹیسٹ کریں جیسے کہ سینسر کی ناکامی، غلط ریجیکشن (false rejects)، اور ڈیوائس کی تبدیلی۔ یہ عمل بائیومیٹرک ڈیٹا ظاہر کیے بغیر پن (PIN) یا پاس ورڈ پر منتقل ہو جانا چاہیے۔

خلاصہ

جب بائیومیٹرک تصدیق فون کے محفوظ ہارڈ ویئر کے اندر رہتی ہے اور صرف ایک بار استعمال ہونے والے ٹوکن پر دستخط کرتی ہے، تو صارفین کے فنگر پرنٹ یا چہرے کا ڈیٹا نجی رہتا ہے، اور مرچنٹس حساس ذاتی معلومات کے خطرے کو کم کر دیتے ہیں۔ ڈویلپرز کے لیے اصول سادہ ہے: بائیومیٹرک کو کرپٹوگرافک کی (key) کو ان لاک کرنے دیں، اسے کبھی بھی ڈیوائس سے باہر نہ جانے دیں۔