Форум

Транзакция без ввода PIN


  • 1
Сегодня в автобусе у кондуктора возникла сложность при бесконтактном чтении банковской карты МИР. Но кондуктор не растерялась и вставила карту чипом в терминал. Произошла авторизация и вылез чек. Мне казалось что чипованные операции все без исключения зашифрованы и подписаны кардхолдером путём ввода пина. И тут такое. Какие-то инновации от НСПК?
 
Цитата
vfenty пишет:
Сегодня в автобусе у кондуктора возникла сложность при бесконтактном чтении банковской карты МИР. Но кондуктор не растерялась и вставила карту чипом в терминал. Произошла авторизация и вылез чек. Мне казалось что чипованные операции все без исключения зашифрованы и подписаны кардхолдером путём ввода пина. И тут такое. Какие-то инновации от НСПК? X

Необходимость подтверждения вводом пина для чипованной карты опциональна. Все зависит от настроек из банка, так и настроек терминала.
 
Цитата
SergeChel пишет:
для чипованной карты опциональна

Помимо того что это ломает всю устоявшуюся логику обращения с картами когда бесконтакт допускает неподтверждённые списания до лимита а чип нет, стандарт EMV предполагает подписывание транзакций либо пином либо подписью. В данном кейсе не было ни того ни другого, операция оказалась не подписана ничем. Если данная неаутентифицированная авторизация ещё неотбиваема и по последствиям аналогична бесконтактной (в случае утери/кражи) то становится совсем грустно за безопасность ЭСП.
 
Либо ввод пин-кода, либо подпись на чеке - зависит от настроек, Тинькофф, например, позволяет в Интернет-банке их менять, выбирая для себя наиболее привлекательный
 
По всей видимости в кондукторовском сберотерминале и на моей сберомиркарте сошлись CVM-листы и холдера можно не аутентифицировать вообще, даже по чипу. Очень оригинальное решение при наличии бесконтакта а главное очень «безопасное». Остаётся открытым вопрос как такие транзакции отбивать если что.
 
В транспорте система терминалов своя и там как правило нет запроса пина на терминалах, даже если вставить чипом карту.
Более того, там и передача данных безавторизационная, в отличии от обычных точек продаж, то есть даже если у вас на карте 0 вы можете спокойно проехать и потом вашу карту добавят в стоп лист. smile:pardon:
-Разделяй Обнуляй и Властвуй!
-Если человек с деньгами встречает человека с опытом, то человек с опытом уходит с деньгами, а человек с деньгами уходит с опытом!
 
Цитата
Свободомыслящий Анархист пишет:
даже если у вас на карте 0 вы можете спокойно проехать и потом вашу карту добавят в стоп лист

Регулярно так и езжу smile:D Авторизует поездку не в момент прохода а пару минут спустя когда чек уже на руках. Но думаю что от стандарта даже в этих терминалах не ушли и с карты всё равно приходит CVM-лист предполагающий что без пина по чипу можно списывать. Значит параноики поздно спохватились с перерезанием антенны на карте потому что в транспорте прижмутся. Оказывается всё это время и по чипу можно было просто так списывать. smile:D
 
Цитата
vfenty пишет:
стандарт EMV предполагает подписывание транзакций либо пином либо подписью.

Это не так по двум причинам. Во-первых, бесконтактные операции, например, это тоже операции по чипу, только используется бесконтактный интерфейс, и эти операции тоже соответствуют стандарту EMV, и не требуют ни подписи, ни пин-кода при определенных условиях. Во-вторых, транзакция подписывается не пином, не подписью, а криптограммой, которую генерирует чип карты на основе приватного ключа. И в данном случае чип точно также сгенерировал криптограмму.
 
В какой-нибудь Швеции или Норвегии вообще не так часто запрашивают пинкод. Это чисто политика банка.
 
Цитата
vfenty пишет:
Оказывается всё это время и по чипу можно было просто так списывать.

Всегда так было. В САТ3 терминалах.

Цитата
BillyBones пишет:
транзакция подписывается не пином, не подписью, а криптограммой, которую генерирует чип карты на основе приватного ключа.

Клиент подписывает транзакцию ПИНом. Карта подписывает транзакцию криптограммой. Если ПИН неправильный - клиент ненастоящий. Если криптограмма неправильная - карта ненастоящая.
 
Цитата
SergeChel пишет:
Необходимость подтверждения вводом пина для чипованной карты опциональна. Все зависит от настроек из банка, так и настроек терминала.

И от суммы операции.
 
  • 1

Все продукты Банки.ру

Показать ещеСкрыть