NFC非接触式支付安全

信息安全 验证 信用卡 NFC
2021-08-13 19:06:56

这真的让我很烦。

直到最近,带有电子芯片的借记卡还是波兰最流行的电子支付方式(我敢打赌在其他欧洲国家也是如此)。它看起来也很安全——为了进行任何类型的购买(从 ATM 或商店),用户需要提供 PIN 码。虽然所说的 PIN 不是特别长,但它提供了额外的安全级别:首先是卡本身。

最近,PayPass(或类似)卡越来越受欢迎,银行似乎正在将这些卡推向公众。这些卡可以像上面描述的普通借记卡一样使用,但您也可以使用它们通过 NFC 进行支付。

重要的是:通过 NFC 进行支付时,用户无需输入 PIN。

在我看来,对于像这样的无线技术,PIN 应该是一个明确的要求,因为它觉得这项技术并不是特别安全。这方面的一个例子是代理攻击,一个拿着手机的人在商店里拿到一些物品并去付款,而另一个拿着手机的人寻找一张 PayPass 卡来阅读(在拥挤的火车上) /公共汽车/车站/等)。根据所使用的技术,这些卡片也可以在很远的地方读取。

这让我回到了 PIN 的问题……为什么在使用 NFC 支付时,PIN 不是总是需要的?

编辑:
我确实意识到您可以使用 NFC 支付的金额是有限的*。然而,就便利而言(无需将卡放入/刷卡钱包),我们似乎在交易安全性和一些便利性......稍微更便利。

我的意思是:实际上,您只需刷卡即可支付小东西。伟大的。但是在刷卡后输入一个 4 位数的密码应该没什么大不了的,对吧?然后你就不需要限制你可以支付的金额。你仍然可以把卡放在钱包里,整个过程也一样快。实际上,理想情况下,您可以像现在一样设置“无 PIN”限制,但允许 NFC 交易超过该数量……只需要 PIN!或者一般来说,PIN 和 NFC 是否存在其他技术/安全问题?

* 虽然这个限制似乎很容易改变,但我还没有听说有一家银行(至少在波兰)实际上允许客户做出这样的改变。我知道我试过直接打电话给我的银行并被告知这是不可能的......

4个回答

它是关于风险与收益的加权。

NFC 交易要求 PIN 码会降低 NFC 的主要优势 - 速度。无 PIN 的 NFC 支付仅用于有限金额的支付,并且通常用于每天有限的交易次数和/或有限的交易总量。也许其他银行特定规则也适用;至少我的银行通知我,我可能会被要求输入 PIN 而没有达到任何限制。通过这种方式,发卡银行或发卡公司可以限制其风险(在欧盟,只要您没有重大过失,您就无需承担超过 150 欧元的欺诈行为)并让您经常使用该卡并赚取利润为他们。

非接触式支付和数字钱包的一些问题:

  1. 丢失或被盗 - 获得设备访问权限的攻击者可以允许访问机密信息并允许持续的欺诈交易,直到帐户被禁用和/或欺诈被捕获。拔出 SIM 卡甚至可以防止最严格的锁定和/或锁定保护,甚至可以扫描 SIM 卡以进行克隆
  2. 欺骗——NFC 标签可以被新的恶意标签重新编程、替换或破坏(例如,覆盖)。Windows Phone 设备极易受到标签攻击,例如基于 Web 的协议处理程序,但其他设备也可能如此
  3. 略读——攻击者可以在用户不知情或不同意的情况下从 NFC 读取信息,通常是在远处
  4. 窃听——使用天线,攻击者可以监听 NFC 设备之间的交换。当然100cm的距离不是不可能的
  5. 数据损坏——标准的检测、干扰、干扰和拦截 (MIJI) 技术是可能的,因为 NFC 基于射频
  6. 数据修改/插入——虽然比数据损坏更复杂,但这些攻击是非常可能和真实的
  7. 中继或代理攻击——NFCProxy 和其他人已经表明,两个 Android 设备可以做很多事情来实时中继和/或存储以供以后重播

查看这些 prezos 以获得大量信息:

或工具: http ://wiki.yobi.be/wiki/Android_Apps#NFC-related

您似乎缺少的是没有在这里进行风险安全权衡。NFC-without-PIN 的决定取决于银行,因为银行对任何欺诈行为承担法律限制(150 欧元)的责任。如果您担心您的付款被其中一个小偷偷走了,那么必须支付交易费用的将是您的银行,而不是您。

当然,这假设有人检测到欺诈行为。美国主要银行有一些相当复杂的欺诈检测系统;如果他们看到一张卡同时在两个不同的地区使用,他们可以在一张卡上设置欺诈块。您有责任每月阅读账单并查看费用,但这并没有改变——阅读账单一直是您的责任。但如果他们没有发现它,而你没有发现它,是的,你会吃掉它。

他们正试图自费使卡片更方便。为什么?其目的是方便消费者以少量使用他们的 NFC,因为他们在每笔交易中赚钱,无论多小。对于这笔额外的收入,他们愿意冒一些钱来进行轻微的欺诈。

接受这种风险并不意味着他们接受了很多风险。如果您告诉您的银行您没有在没有 PIN 的情况下进行特定的小额付款,他们会撤销它,但他们会标记您的帐户并更仔细地观察您的投诉。如果您表现出举报欺诈的模式,但从来没有任何证据,他们将开始调查您。

如果 NFC-relay-skimming 成为严重的财务威胁,他们当然可以自由地改变这种方法。他们将密切关注这一点。如果侧录应用程序在盗窃人群中流行起来,或者银行开始每周损失数百万欧元,他们肯定会改变策略。但在那个黑暗的日子到来之前,他们希望从中获利。

我可能错了,但我认为 NFC 仅用于小额支付,在英格兰,金额不能超过 15 英镑

http://www.3g.co.uk/PR/April2012/barclaycard-playtag-adds-nfc-support-to-all-smartphones.html