源头防堵信息泄露 监管拟全面推行"支付标记化"

支付信息泄露、银行卡遭复制盗刷怎么办?正是这类事故的频频出现,使人们不得不苦苦寻求那些流传于民间的“防盗刷”小技巧。不过,一项名为“支付标记化”的新技术或许将能从源头上堵住信息泄露的“口子”。

“各商业银行、第三方支付公司今年年底要使用支付标记化技术进行交易数据处理。”近日,一位银行内部人士向《每日经济新闻》记者证实,该行已收到了央行近期发布的《关于加强银行卡风险管理的通知》(以下简称《通知》)。

据记者了解,该《通知》提出“全面应用支付标记化技术”。也就是说,今年年底前各商业银行、支付机构应使用支付标记化技术对银行卡卡号、卡片验证码、支付机构支付账户等信息进行脱敏处理等。

而中国银联近期也发布了《中国银联支付标记化技术指引》(以下简称《指引》)。

业内人士分析指出,越来越多的不法分子将支付卡信息视为攻击目标,而“标记化”技术则能有效控制因前端安全漏洞所造成的卡信息泄露带来的损失,同时也进一步提高了对持卡人各类交易风险的综合管控。

那么,采用支付标记化技术,持卡人是否就可以免于信息泄露的恐慌了呢?

●年底全面应用支付标记化技术

所谓支付标记化技术,是由国际芯片卡标准化组织EMVCo于2014年正式发布的一项最新技术,原理在于通过标记(token)代替银行卡号进行交易验证,从而避免卡号信息泄露带来的风险。

7月8日,上述银行人士向《每日经济新闻》记者表示,“我们行收到了这个(通知)。”

据悉,上述通知除了涉及2017年5月全面关停芯片磁条复合卡磁条降级交易之外,还提出今年年底全面应用支付标记化技术。

同时,记者获悉,中国银联《指引》也阐述了支付标记化提出背景、技术方案、典型的应用场景以及对持卡人、商户、收单机构等所产生的影响。

“移动互联网、大数据等新兴技术的发展为支付行业带来全新的挑战和机遇,支付产业链的各参与方通过多种手段针对交易中的卡片伪造、账户滥用及其他形式的欺诈交易提供了安全保护。”上述《指引》分析,虽然银联芯片卡规范在一定程度上确保了有卡交易的安全,但针对逐渐普及的无卡交易及新兴 (创新)交易,同样需作出进一步的安全保护,从而最大程度地减少持卡人账户数据被非法使用的情况,并防止跨渠道的交易欺诈行为。而支付标记化技术与系统在很大程度上有望解决这些问题。

上述《指引》表示,支付标记化降低了敏感信息泄露可能性,此外,还能够减少卡片数据泄露后被用于欺诈交易的可能。

一位支付行业人士亦向《每日经济新闻》记者分析指出,基于token的支付框架,为无卡支付、移动创新支付提出了一个新的思路,即在不影响正常业务处理的前提下,消除商户甚至是收单机构系统中的敏感数据,并实现交易场景的验证。

其实,早在2013年,中国银联就启动了支付标记化技术研究和产品实施工作,以及系统开发与测试、产品试点应用等。2014年12月,中国银联与南方航空共同宣布,面向南航明珠会员推出银联卡“一键支付”服务,首次在银联在线支付服务中应用支付标记化。而2015年5月,中国工商银行宣布正式与中国银联、VISA合作推出HCE云支付信用卡产品,产品中也首度运用Token技术。

据悉,目前银联TSP已逐步实现对线上、线下交易产品的支持,国际化支持以及Token远程管理服务。《指引》中表示,中国银联目前制定了四种不同应用场景下支付标记的技术解决方案。主要包括NFC支付(分HCE模式和SE模式)、数字钱包支付、大商户支付以及二维码支付,同时正在对基于芯片卡的支付标记化方案进行研究。

●持卡人可以免于信息泄露恐慌?

根据国际数据公司(IDC)的一项调查显示,到2017年,全球移动支付规模将达到1万亿美元。与此同时,越来越多的不法分子也将支付卡信息视为攻击目标。

那么,采用支付标记化技术是否就能杜绝各类信息泄露等风险?

比如此前的携程信息泄露事件,涉及信用卡敏感信息,如果采用支付标记化技术,是不是持卡人就可以免于恐慌?禁用支付标记后,是否就不用挂失卡片和重新发卡?

《每日经济新闻》记者注意到,早在2014年,“携程信息泄露”事件就将移动支付安全问题推至舆论的高点。

当时,漏洞发现者称由于携程开启了用户支付服务接口的调试功能,导致携程安全支付日志存在漏洞,日志可以泄露持卡人姓名、身份证、银行卡类别、银行卡号、CVV码等信息。

“目前商户需要在数据库中存储持卡人的主账号、有效期等敏感信息,以便在后续交易中减少持卡人重复输入账户信息的操作。由于存储卡片数据中可能会导致商户系统被攻击、泄露敏感信息等安全事件。”银联方面的分析指出,采用支付标记化方案后,商户可以通过“支付标记”来替换主账号PAN信息,且该支付标记可限定在该商户下单独使用,从而消除相应风险。该应用场景中, 商户很可能是标记请求方,一旦标记被返回给这些留存卡号信息的商户,所有后续的电子商务交易都会使用标记和标记有效期 (而不是主账号和主账号的有效期)字段来处理。

谈及对非银支付机构的影响,一家支付机构人士坦言,这个改造会造成所有数据交互接口的改造,几乎相当于把现在所有的机具更新一遍,还涉及与外卡对接的问题等。

上述《指引》也指出,收单机构目前对持卡人的忠诚度分析、优惠券承兑等业务,均依赖卡号进行管理,在应用支付标记化后, 会出现同一主账户派生出不同支付标记,收单机构无法关联的问题。不过,为协助收单机构识别对应同一主账号的不同支付标记,银联也提出了技术方案。

====================================分割线================================

本文转自d1net(转载)

时间: 2024-09-21 23:05:02

源头防堵信息泄露 监管拟全面推行"支付标记化"的相关文章

打击电信诈骗需从源头遏制个人信息泄露行为!

自山东徐玉玉因遭遇电信诈骗悲愤不已不幸身亡以来,根据媒体的公开报道,广东省也出现了类似遭遇电信诈骗而引发命案的情况.这已经引发了全社会的普遍关注,公安部门近期也加大了打击力度.特别是国务院总理近期也表态要加大打击力度. 而随着各方力量对电信诈骗的持续关注和披露,我们可以发现,在电信诈骗这条长利益链条上,个人隐私信息的泄露是很重要的一环,是源头.目前,打击的重点放在了电信诈骗团伙上,这种打击虽然能够发挥强大的打击威慑效果,但是这种事后性的打击,往往对受害人造成难以挽回的损失.因此,在保持高压的打击

QQ遭爆信息泄露漏洞 危及用户微信支付安全

手握6亿用户的微信,上个月刚刚被支付宝方面抨击"不安全",昨日就被曝出存在安全隐患. 昨日国内安全问题反馈平台WooYun(乌云)发布信息称,腾讯QQ可泄露用户私密聊天内容中的隐私URL,由于微信与QQ使用同一账户体系,或因此漏洞危及微信信息安全,波及微信支付安全. WooYun称,上述漏洞类型属于敏感信息泄露,危害等级高. WooYun描述,用户在QQ聊天中发送的包含url地址的信息,均会被腾讯搜搜抓取,在搜搜中输入"intitle:订单详情site:tenpay.com&

QQ爆信息泄露漏洞 或危及微信支付安全

手握6亿用户的微信,上个月刚刚被支付宝方面抨击"不安全",昨日就被曝出存在http://www.aliyun.com/zixun/aggregation/11233.html">安全隐患. 昨日国内安全问题反馈平台WooYun(乌云)发布信息称,腾讯QQ可泄露用户私密聊天内容中的隐私URL,由于微信与QQ使用同一账户体系,或因此漏洞危及微信信息安全,波及微信支付安全. WooYun称,上述漏洞类型属于敏感信息泄露,危害等级高. WooYun描述,用户在QQ聊天中发送的包

人大代表“死磕”电信诈骗:要倒查信息泄露源头

警察出身的陈伟才决定跟电信诈骗"死磕到底".这一次,这位全国人大代表.格力电器副总裁,到两会上"敲起了小黑板". 为了勾勒出电信诈骗的"嘴脸",他亲自绘制了两块展板,分别标出跨境电信诈骗犯罪集团的架构和赃款流向图以及电信诈骗利益分配图.带着它们,他曾直接质问三大运营商:"你们怎么管的?!"也曾炮轰银行:"你们应该对开卡和转账有所监控!"这一次,在十二届全国人大五次会议的小组审议中,陈伟才谈起民法总则草案中&

王信川:大型商业机构个人信息泄露源头

2012年底,<征信业管理条例(草案)>由国务院常务会议审议通过,这标志着酝酿多年的征信行业法规条文将会正式出台.此举符合当前加强个人信息安全保护的立法趋势,对我国个人信息保护具有重要意义.这些年来,我国征信业从无到有,逐步发展,征信市场初具规模,对完善市场体系.促进 市场经济发展发挥了重要作用.但从总体上看,我国征信业发展仍然较慢且不规范,非法采集.买卖个人信息等事件时有发生,不仅给公民个人造 成了巨大损失, 还会扰乱社会经济秩序.监管部门此前披露的信息表明,个人信息交易已经形成了一条完整的

文档元数据——基础信息泄露的源头

本文讲的是文档元数据--基础信息泄露的源头, 前 言 在本文中,我将探讨文档类的元数据,以及为什么它可以作为攻击者的信息来源.比如, 文档的元数据可以收集各种高度敏感性数据,例如用户名,公司中使用的软件,文件共享位置等. 另外,本文还展示了如何找到公司泄露的元数据,以及利用这些收集的元数据创建一个漂亮的Splunk控制界面,为你的公司提供了一种全新数据管理方式,并以非常低的成本提供全程数据管理. 译者注:Splunk是一个可运行于各种平台的 IT 数据分析,日志分析,业务数据分析软件. 什么是文

防&quot;脱&quot;库解决方案—建防信息泄露的城墙

本文讲的是防"脱"库解决方案-建防信息泄露的城墙,近日不断有黑客陆续在互联网上公开提供国内多家知名网站部分用户数据库下载,国内外媒体频繁报道,影响恶劣,引起社会广泛关注.其中涉及到游戏类.社区类.交友类等网站用户数据正逐步公开,各报道中也针对系列事件向用户提出密码设置策略等安全建议.针对此类大规模数据泄密事件,安恒信息专家团队特别制作相关解决方案,敬请大家关注.本文紧接<数据安全防"脱库"解决方案--防信息泄密的建设思路>,详细内容如下: 构建防信息泄露

网络信息泄露形成黑色产业链 技术类窃取成重要源头

湖北省荆门市公安机关发现,本地网民李某向他人出售全国各地各类公民个人信息.经缜密侦查,公安机关将李某及其3名同伙抓获.经审查,2015年10月以来,李某利用在某证券公司上班的便利以及使用软件和论坛下载保存的大量各类公民个人信息,与同伙在网上销售.截至目前,4人共售出公民个人信息500余万条,非法获利5万余元. 这是公安部近日发布的网络侵犯公民个人信息犯罪典型案例中的一例. <法制日报>记者今天从公安部了解到,近年来,网络侵犯公民个人信息犯罪持续高发.屡打不绝,呈现网络信息泄露源头多样.数额巨大

银行、电信、快递职员成个人信息泄露源头

10分钟手机定位找人,60元获得一个人的银行信息--近期,在公安部直接指挥下,公安机关破获了一个跨25省区市的特大侵犯公民个人信息案,抓获犯罪嫌疑人201名,铲除42个信息泄露源头,摧毁了9个涉案地域广.涉案人员多.信息数量.种类及涉案金额大的侵犯公民个人信息犯罪团伙. 记者调查发现,在此案中,包括银行职员.电信人员.快递公司职员.航空售票点负责人等,成为信息泄露的主要犯罪嫌疑人. 谁是个人信息泄露源头? 包括银行.电信.快递职员.航空售票点负责人 2015年11月11日,沈阳市公安局刑侦局发现