Калуш До сайту

Чи безпечно приймати оплату через телефон: захист даних клієнта і що бачить підприємець

Оплата покупок через телефон продавця часто викликає питання щодо конфіденційності даних клієнта. Проте в документації Apple цей принцип описано коротко: реквізити картки «isn’t visible to the acceptance device» (невидимі для пристрою). Розглянемо, які саме дані отримує підприємець та як працюють стандарти безпеки.

Що з картки покупця не передається на пристрій продавця

Зчитування безконтактної оплати відбувається NFC-модулем під час генерації радіочастотного поля. Реквізити обробляються чипом Secure Element, а замість номера картки використовується токен.

Коли підприємець використовує телефон як термінал, до системи не надходить повний номер картки. Якщо цифри відображаються в чеку, стандарт PCI DSS дозволяє показувати лише перші шість і останні чотири. Через термінал в телефоні продавець отримує набагато менше даних, ніж міститься на класичній паперовій квитанції.

Стандарти, які регламентують ізоляцію даних

Ізоляція реквізитів забезпечується сертифікацією. Рада PCI SSC розробила три стандарти: CPoC (без PIN), sPOC (PIN на екрані) та MPoC (обидва сценарії). Вимоги MPoC містять 192 пункти безпеки та щорічні перевірки.

Процедуру сертифікації проходить розробник програмного забезпечення, а не кінцевий продавець, що знімає з підприємця відповідальність за налаштування безпеки. Крім того, дистанція зчитування в смартфоні падає до 2 сантиметрів проти 4 сантиметрів у класичного POS-обладнання. Це знижує ризик випадкового зчитування картки.

Що підприємець бачить насправді

Замість реквізитів продавець отримує підтвердження операції: суму, статус і функцію повернення. У «Термінал by mono» є три способи прийняти оплату:

Мобільний термінал також захищений: цілісність коду перевіряється під час запуску, а вхід відбувається через сканування QR-коду з вебкабінету. Після введення PIN-коду покупцем вимагається Face ID продавця.

Де існують справжні ризики

Злам сертифікованого захисту трапляється рідко. Зловмисникам простіше діяти через соціальну інженерію: наприклад, зателефонувати нібито від банку з проханням встановити «застосунок для безпеки», який краде реквізити. Важливо знати: банки ніколи не пропонують встановлювати сторонні програми.

Масовість таких атак зростає: використання штучного інтелекту фіксується у 80% фішингових листів. Термінал на телефоні варто тримати з блокуванням екрана, щоб сторонні не отримали доступ до меню повернень коштів.

Завдяки сертифікації реквізити покупця залишаються недоступними, а загальний рівень безпеки залежить від захисту самого пристрою.

Вам теж потрібна реклама на Інформаторі?
Звертайтесь: +38 (067) 266 02 08 або на мейл
kalush.informator@gmail.com