支付信息泄露、银行卡遭复制盗刷怎么办?正是这类事故的频频出现,使人们不得不苦苦寻求那些流传于民间的“防盗刷”小技巧。不过,一项名为“支付标记化”的新技术或许将能从源头上堵住信息泄露的“口子”。

“各商业银行、第三方支付公司今年年底要使用支付标记化技术进行交易数据处理。”近日,一位银行内部人士向《每日经济新闻》记者证实,该行已收到了央行近期发布的《关于加强银行卡风险管理的通知》(以下简称《通知》)。

据记者了解,该《通知》提出“全面应用支付标记化技术”。也就是说,今年年底前各商业银行、支付机构应使用支付标记化技术对银行卡卡号、卡片验证码、支付机构支付账户等信息进行脱敏处理等。

而中国银联近期也发布了《中国银联支付标记化技术指引》(以下简称《指引》)。

业内人士分析指出,越来越多的不法分子将支付卡信息视为攻击目标,而“标记化”技术则能有效控制因前端安全漏洞所造成的卡信息泄露带来的损失,同时也进一步提高了对持卡人各类交易风险的综合管控。

那么,采用支付标记化技术,持卡人是否就可以免于信息泄露的恐慌了呢?

●年底全面应用支付标记化技术

所谓支付标记化技术,是由国际芯片卡标准化组织EMVCo于2014年正式发布的一项最新技术,原理在于通过标记(token)代替银行卡号进行交易验证,从而避免卡号信息泄露带来的风险。

7月8日,上述银行人士向《每日经济新闻》记者表示,“我们行收到了这个(通知)。”

据悉,上述通知除了涉及2017年5月全面关停芯片磁条复合卡磁条降级交易之外,还提出今年年底全面应用支付标记化技术。

同时,记者获悉,中国银联《指引》也阐述了支付标记化提出背景、技术方案、典型的应用场景以及对持卡人、商户、收单机构等所产生的影响。

“移动互联网、大数据等新兴技术的发展为支付行业带来全新的挑战和机遇,支付产业链的各参与方通过多种手段针对交易中的卡片伪造、账户滥用及其他形式的欺诈交易提供了安全保护。”上述《指引》分析,虽然银联芯片卡规范在一定程度上确保了有卡交易的安全,但针对逐渐普及的无卡交易及新兴 (创新)交易,同样需作出进一步的安全保护,从而最大程度地减少持卡人账户数据被非法使用的情况,并防止跨渠道的交易欺诈行为。而支付标记化技术与系统在很大程度上有望解决这些问题。

上述《指引》表示,支付标记化降低了敏感信息泄露可能性,此外,还能够减少卡片数据泄露后被用于欺诈交易的可能。

一位支付行业人士亦向《每日经济新闻》记者分析指出,基于token的支付框架,为无卡支付、移动创新支付提出了一个新的思路,即在不影响正常业务处理的前提下,消除商户甚至是收单机构系统中的敏感数据,并实现交易场景的验证。

其实,早在2013年,中国银联就启动了支付标记化技术研究和产品实施工作,以及系统开发与测试、产品试点应用等。2014年12月,中国银联与南方航空共同宣布,面向南航明珠会员推出银联卡“一键支付”服务,首次在银联在线支付服务中应用支付标记化。而2015年5月,中国工商银行宣布正式与中国银联、VISA合作推出HCE云支付信用卡产品,产品中也首度运用Token技术。

据悉,目前银联TSP已逐步实现对线上、线下交易产品的支持,国际化支持以及Token远程管理服务。《指引》中表示,中国银联目前制定了四种不同应用场景下支付标记的技术解决方案。主要包括NFC支付(分HCE模式和SE模式)、数字钱包支付、大商户支付以及二维码支付,同时正在对基于芯片卡的支付标记化方案进行研究。

●持卡人可以免于信息泄露恐慌?

根据国际数据公司(IDC)的一项调查显示,到2017年,全球移动支付规模将达到1万亿美元。与此同时,越来越多的不法分子也将支付卡信息视为攻击目标。

那么,采用支付标记化技术是否就能杜绝各类信息泄露等风险?

比如此前的携程信息泄露事件,涉及信用卡敏感信息,如果采用支付标记化技术,是不是持卡人就可以免于恐慌?禁用支付标记后,是否就不用挂失卡片和重新发卡?

《每日经济新闻》记者注意到,早在2014年,“携程信息泄露”事件就将移动支付安全问题推至舆论的高点。

当时,漏洞发现者称由于携程开启了用户支付服务接口的调试功能,导致携程安全支付日志存在漏洞,日志可以泄露持卡人姓名、身份证、银行卡类别、银行卡号、CVV码等信息。

“目前商户需要在数据库中存储持卡人的主账号、有效期等敏感信息,以便在后续交易中减少持卡人重复输入账户信息的操作。由于存储卡片数据中可能会导致商户系统被攻击、泄露敏感信息等安全事件。”银联方面的分析指出,采用支付标记化方案后,商户可以通过“支付标记”来替换主账号PAN信息,且该支付标记可限定在该商户下单独使用,从而消除相应风险。该应用场景中, 商户很可能是标记请求方,一旦标记被返回给这些留存卡号信息的商户,所有后续的电子商务交易都会使用标记和标记有效期 (而不是主账号和主账号的有效期)字段来处理。

谈及对非银支付机构的影响,一家支付机构人士坦言,这个改造会造成所有数据交互接口的改造,几乎相当于把现在所有的机具更新一遍,还涉及与外卡对接的问题等。

上述《指引》也指出,收单机构目前对持卡人的忠诚度分析、优惠券承兑等业务,均依赖卡号进行管理,在应用支付标记化后, 会出现同一主账户派生出不同支付标记,收单机构无法关联的问题。不过,为协助收单机构识别对应同一主账号的不同支付标记,银联也提出了技术方案。

====================================分割线================================

本文转自d1net(转载)

源头防堵信息泄露 监管拟全面推行支付标记化相关推荐

  1. Web应用防火墙的敏感信息泄露保护功能可以防护哪些敏感数据泄漏?

    背景信息 防敏感信息泄漏功能是Web应用防火墙针对<网络安全法>提出的"网络运营者应当采取技术措施和其他必要措施,确保其收集的个人信息安全,防止信息泄露.毁损.丢失.在发生或者可 ...

  2. 网络信息泄露形成黑色产业链 技术类窃取成重要源头

    湖北省荆门市公安机关发现,本地网民李某向他人出售全国各地各类公民个人信息.经缜密侦查,公安机关将李某及其3名同伙抓获.经审查,2015年10月以来,李某利用在某证券公司上班的便利以及使用软件和论坛下载 ...

  3. 短信查询与健康码实现精准防控,是否造成信息泄露?

    近一段日子,不少企业陆陆续续开始复工复产了,从居家隔离恢复到正常的工作生活状态,人员流动趋势在上升,那么,应该如何进行防疫工作?虽然多省市应急响应级别已经得到调整,疫情已然得到有效控制,但是防疫工作仍 ...

  4. 谁是明星信息泄露背后的黑手?机票销售渠道?

    业内人士认为 机票销售渠道中包括航空公司和机票代理商都是容易出现信息泄露的环节 造成航班信息泄露的途径主要有三种:一是工作人员恶意出售航班信息:二是售票系统安全意识差,通过转链接等形式泄露信息:三是系 ...

  5. 专家解析:如何防范隐私信息泄露

    相信很多人都会有类似的经历:如果你是高三毕业生,经常会有某些职业学校的电话或者录取通知书来通知你尽快入学:如果你是房屋业主,会收到陌生短信或者电话问你的房子是否打算出售或者出租:如果你是产妇,会收到婴 ...

  6. 如何解决个人信息泄露问题

    只要向网站支付费用,就可以在不征得求职者同意的情况下获取其个人简历;表面看起来是用于清理手机垃圾的App,背地里却在不断读取用户信息;拥有上千家门店的知名商户,竟私自用摄像头抓取顾客人脸并自动生成编号 ...

  7. 信息泄露,那些央视没报的“内鬼

    在过去的日子里 深夜里,你曾几度和"知己"钻进隐秘的小旅馆?去过哪些地方放飞自我? 你又和谁曾在电话里窃窃私语? 辛苦打拼这些年,到底都攒下了多少财产? 这些或许在你的脑海中逐渐的 ...

  8. 德云社怒怼信息泄露 300元买600多明星证件号

    德云社微博发布声明书谴责信息买卖. 微博上明星行程动态"超话". 一位信息贩子的朋友圈截图. 德云社怒怼信息泄露 300元买600多明星证件号 "每天都会接到各种骚扰电话 ...

  9. 大麦网信息泄露致用户被骗 承认存在技术漏洞

    近日,因大麦网遭到撞库,使用户个人信息被窃取,间接导致全国多地39名用户受骗,损失金额达147.42万元,单人受骗金额最高近10万元.对此,大麦网表示,用户信息是因为遭遇撞库而被窃取,考虑到调查周期较 ...

最新文章

  1. 想学大数据?大数据处理的开源框架推荐
  2. 文本文件 java,java 写文本文件
  3. 测量功率MOS,IGBT动态特性的双脉冲方法
  4. linux mamp 设备内存
  5. 原型模式、模板方法、迪米特法则、外观模式
  6. 深入浅出TCP/UDP 原理-TCP篇(1)及完整MATLAB实现UDP通信
  7. 幸运数字(洛谷-P3292)
  8. 什么是二次元?什么是二次元衍生创作?它的魅力何在?
  9. Tomcat启动与关闭事件监听
  10. 麦克纳姆轮全向移动机器人的特性
  11. 数字开头的字符可能有冒号可能没有,以分号分隔成数组
  12. php矢量瓦片,【教你一招】张海平:如何将小范围在线地图切片数据转换为GIS矢量数据?...
  13. Pulsar的Proxy支持和SNI路由 - 修改...
  14. stp文件怎么变文件夹_PDPS教程之数模数据格式转换-stp文件怎么打开
  15. 音频社交的变声,应用了哪些算法?
  16. vscode开发vue项目页面修改保存时不自动编译的问题解决办法
  17. xctf misc基础题
  18. 让米帝领事馆给你报空气质量(动态网页爬取及简单的数据整理)
  19. HCIA---day02
  20. 吉德林法则 (Kidlin's Law)的真实案例(2)

热门文章

  1. 创建log文件的代码
  2. NSArray 数组
  3. Istio流量管理实践之(3): 基于Istio实现流量对比分析 1
  4. 如何在Cocos2D游戏中实现A*寻路算法(三)
  5. 谈谈MVC项目中的缓存功能设计的相关问题
  6. C++中默认选中预编译头#includestdafx.h作用
  7. 问题六十三:怎么用ray tracing画sphere sweeping图形(2)——teapot
  8. 大数据安全问题的类型有哪些
  9. 大数据平台系统该如何选择
  10. 不限流量的物联卡是否真存在