RBI کی 2025 کی تصدیقی ہدایات کے مطابق، 1 اپریل 2026 سے، ہر ملکی ڈیجیٹل ادائیگی کے لین دین کے لیے دو آزاد عوامل (independent factors) کا استعمال لازمی ہوگا، جن میں سے ایک کا متحرک طور پر تیار (dynamically generated) ہونا ضروری ہے۔ ایک ایسے وقت میں جب UPI نیٹ ورک نے دسمبر 2025 میں 21.6 ارب سے زیادہ ٹرانزیکشنز سنبھالی تھیں، اس قانون کا مقصد SMS پر مبنی ون ٹائم پاس ورڈز (OTPs) کو ختم کرنا اور صنعت کو فشنگ کے خلاف مزاحم passkeys کی طرف دھکیلنا ہے۔
RBI نے یہ قدم کیوں اٹھایا
RBI کی نئی ہدایات بھارتی پالیسی کے ان اقدامات کا حصہ ہیں جو کمزور تصدیقی طریقوں کو نشانہ بناتے ہیں۔ DPDP Act 2023 نے ڈیٹا کی خلاف ورزیوں پر بھاری جرمانے عائد کیے ہیں، اور CERT-In نے حال ہی میں شناخت کی چوری (identity-theft) کے واقعات کی چھ گھنٹے کے اندر رپورٹنگ کو لازمی قرار دیا ہے۔ یہ دونوں ضوابط کمپنیوں کو دوبارہ استعمال ہونے والے پاس ورڈز اور آسانی سے ہائی جیک کیے جانے والے OTPs کو کسی ایسی چیز سے بدلنے کی مالی وجہ فراہم کرتے ہیں جسے چرانا مشکل ہو۔
RBI کی مخصوص ضرورت—دو آزاد عوامل، جن میں سے ایک متحرک طور پر تیار ہو—کا مطلب یہ ہے کہ اب ایک ساکن (static) پاس ورڈ یا PIN تعمیل (compliance) کے لیے کافی نہیں ہوگا۔ ایک متحرک طور پر تیار ہونے والا عنصر تصدیق کے لمحے پر پیدا ہونا چاہیے، جو روایتی SMS OTP کے عمل کو مسترد کرتا ہے۔ Passkeys، جو پبلک کی کرپٹوگرافی (public-key cryptography) پر مبنی ہیں، اس اصول پر پورا اترتی ہیں کیونکہ ڈیوائس ہر لاگ ان کی کوشش کے لیے ایک تازہ دستخط (signature) تیار کرتی ہے۔
Passkey اصل میں کیا ہے
ایک passkey صارف کے ڈیوائس پر ایک نجی کرپٹوگرافک کی (private cryptographic key) محفوظ کرتی ہے۔ یہ کی (key) کبھی ڈیوائس سے باہر نہیں نکلتی؛ اس کے بجائے، ڈیوائس ویب سائٹ یا ایپ کی جانب سے پیش کردہ چیلنج پر دستخط کرتی ہے۔ دستخط شدہ جواب نجی کی (private key) کے قبضے کو ثابت کرتا ہے بغیر کسی ایسے راز کو ظاہر کیے جسے کہیں اور دوبارہ استعمال کیا جا سکے۔ بائیومیٹرک ڈیٹا—فنگر پرنٹ، فیس اسکین، یا PIN—ڈیوائس کو ان لاک کر سکتا ہے، لیکن تصدیق بذات خود کرپٹوگرافک ہینڈ شیک (cryptographic handshake) پر انحصار کرتی ہے، نہ کہ بائیومیٹرک پر۔
Passkeys کے ساتھ تین عام حملے کے طریقے (attack vectors) ختم ہو جاتے ہیں:
- پاس ورڈ کا دوبارہ استعمال یا چوری – چوری کرنے کے لیے کوئی مشترکہ راز (shared secret) موجود نہیں ہوتا۔
- SMS انٹرسیپشن یا فشنگ – چیلنج-رسپانس کے تبادلے کو کسی جعلی سائٹ پر دوبارہ استعمال نہیں کیا جا سکتا۔
- سائٹ مخصوص فشنگ – ایک passkey ایک مخصوص ڈومین سے منسلک ہوتی ہے؛ ملتی جلتی ویب سائٹ اس کی (key) کی تصدیق نہیں کر سکتی۔
اس تبدیلی کے پیچھے محرکات
- RBI کا مینڈیٹ – ریگولیٹری دباؤ سب سے فوری محرک ہے۔
- DPDP Act 2023 – تصدیقی معلومات کے لیک ہونے پر بھاری جرمانے passkeys کو خطرے کو کم کرنے کا ایک پرکشش ذریعہ بناتے ہیں۔
- CERT-In رپورٹنگ کے قواعد – اکاؤنٹ ہائی جیک ہونے کا تیزی سے پتہ چلنے سے آپریشنل نقصانات کم ہو جاتے ہیں۔
یہ سب مل کر ایک ایسا لاگت-فائدہ (cost-benefit) توازن پیدا کرتے ہیں جو جلد اپنانے والوں کے حق میں ہے۔
اب تک کا صنعتی ردعمل
- کارڈ نیٹ ورکس – Mastercard اور Visa نے ادائیگیوں کے لیے مخصوص passkey سروسز متعارف کروانا شروع کر دی ہیں، اور خود کو تعمیل میں معاون کے طور پر پیش کر رہے ہیں۔
- کنزیومر پلیٹ فارمز – Google، Amazon اور WhatsApp پہلے ہی بھارتی صارفین کے لیے passkeys کی حمایت کرتے ہیں، جس سے بینکنگ سے باہر بھی اس ٹیکنالوجی کو جگہ مل رہی ہے۔
- بینک – اس کا اپنای (adoption) غیر یکساں ہے۔ جدید ٹیکنالوجی والے بڑے بینکوں نے passkey لاگ ان کا تجربہ کیا ہے، جبکہ بہت سے علاقائی کھلاڑی اب بھی SMS OTPs پر انحصار کرتے ہیں۔
سب سے امید افزا میدان بھارت کا ڈیجیٹل پبلک انفراسٹرکچر ہے۔ اگر Aadhaar یا DigiLocker passkeys کو ضم کر لیتے ہیں، تو ملک کرپٹوگرافک سسٹم کے ذریعے اربوں شہریوں کی شناخت کو محفوظ بنانے والا پہلا ملک بن سکتا ہے۔
پوشیدہ چیلنجز
- صارفین کی عادات – دہائیوں کے OTP استعمال نے صارفین کو ٹیکسٹ میسج کی توقع کرنے کا عادی بنا دیا ہے۔ انہیں ڈیوائس پر مبنی تصدیقی معلومات کی طرف مائل کرنے کے لیے واضح تعلیم اور ہموار متبادل طریقہ کار کی ضرورت ہوگی۔
- بائیومیٹرک الجھن – بہت سے صارفین فنگر پرنٹ اسکین کو passkey سمجھتے ہیں، جبکہ وہ یہ نہیں جانتے کہ اسکین صرف ڈیوائس میں محفوظ کی (key) کو ان لاک کرتا ہے۔ اگر اسکین ناکام ہو جائے اور ٹرانزیکشن بلاک ہو جائے تو غلط فہمی سے اعتماد کم ہو سکتا ہے۔
- لیگیسی سسٹم اپ گریڈز – بینکوں کو پبلک کی سگنیچرز (public-key signatures) قبول کرنے کے لیے اپنے کور بینکنگ اور UPI گیٹ ویز کو اپ گریڈ کرنا ہوگا، یہ ایک ایسا کام ہے جس پر لاکھوں ڈالر اور مہینوں کی ٹیسٹنگ لگ سکتی ہے۔
- ڈیوائس کا پھیلاؤ (Fragmentation) – بھارتی مارکیٹ کا ایک بڑا حصہ اب بھی پرانے اسمارٹ فونز پر چل رہا ہے جن میں passkey اسٹوریج کے لیے ضروری محفوظ ہارڈ ویئر (secure enclave hardware) موجود نہیں ہے۔ ان صارفین کے نئے تعمیلی نظام سے باہر رہ جانے کا خطرہ ہے۔
خلاصہ
RBI کی اپریل 2026 کی ڈیڈ لائن ایک ریگولیٹری جملے—"دو آزاد عوامل، ایک متحرک"—کو بھارت کے ڈیجیٹل ادائیگی کے ایکو سسٹم میں کرپٹوگرافک passkeys کی عملی ضرورت میں بدل دیتی ہے۔ یہ اقدام وسیع تر ڈیٹا پروٹیکشن قوانین اور تیز رفتار رپورٹنگ کے تقاضوں کے مطابق ہے، جو بینکوں اور ادائیگی فراہم کرنے والوں کے لیے پرانے تصدیقی طریقوں کو تبدیل کرنے کا ایک مضبوط محرک پیدا کرتا ہے۔ کامیابی کا دارومدار صارفین کی توقعات، پرانے نظام کی لاگت، اور ڈیوائس کی دستیابی کو سنبھالنے پر ہوگا۔
