Протокол EMV¶
EMV — это международный стандарт для операций по банковским картам с микропроцессором, разработанный для обеспечения безопасности платежей при физическом присутствии карты (в терминалах) и в бесконтактных транзакциях. Название происходит от первых букв названий компаний-основателей: Europay, Mastercard и Visa. Стандарт определяет формат данных, порядок аутентификации карты и держателя, а также криптографические алгоритмы, используемые при взаимодействии карты, терминала и платёжной системы. EMV пришёл на смену магнитной полосе, значительно снизив возможность подделки карт (скимминга) и мошенничества с потерянными или украденными картами.
¶История
Разработка стандарта началась в 1993 году, когда Europay, Mastercard и Visa объединили усилия для создания единого глобального стандарта чиповых карт. Первая версия спецификации (EMV 3.0) была опубликована в 1996 году. В 2000 году к консорциуму присоединилась American Express, а в 2004 — JCB. В 2010 году была выпущена версия EMV 4.0, которая включила поддержку бесконтактных платежей (NFC). В 2013 году консорциум был преобразован в некоммерческую организацию EMVCo, которая по сей день управляет развитием и сертификацией стандарта.
Массовое внедрение EMV в мире началось в 2000-х годах. В Европе переход был в основном завершён к середине 2010-х годов. В США процесс миграции на чиповые карты затянулся до 2015 года, когда платёжные системы ввели правило «сдвига ответственности»: при мошеннической операции с картой, не оснащённой чипом, убытки ложатся на эмитента, а не на эквайера. В России внедрение EMV-карт активно шло с 2010-х годов, и к 2020 году подавляющее большинство эмитированных карт (включая карты платёжной системы «Мир») соответствуют стандарту EMV.
¶Устройство и принцип работы
¶Аппаратная часть
EMV-карта содержит встроенный микропроцессор и память. Чип может быть как контактным (с шестью или восемью контактными площадками), так и бесконтактным (антенна, встроенная в корпус карты, работающая по протоколу ISO/IEC 14443). В памяти чипа хранятся:
- Данные о держателе карты (имя, номер счёта, срок действия).
- Криптографические ключи (секретный ключ эмитента, ключи для генерации динамических кодов).
- Приложения (например, приложение для дебетовой карты, кредитной карты, программы лояльности).
- Параметры безопасности (лимиты на бесконтактные операции, список разрешённых транзакций).
¶Процесс транзакции
Транзакция по EMV-карте проходит несколько этапов:
- Выбор приложения: терминал определяет, какие приложения доступны на карте, и выбирает подходящее (например, приложение Visa или Mastercard).
- Аутентификация карты: терминал проверяет подлинность карты с помощью криптографического алгоритма. Используется один из трёх методов:
- SDA (Static Data Authentication): проверка цифровой подписи эмитента, нанесённой на карту. Уязвим для подделки карты, если секретный ключ эмитента скомпрометирован.
- DDA (Dynamic Data Authentication): карта генерирует уникальный динамический код для каждой транзакции, что делает подделку карты практически невозможной.
- CDA (Combined DDA/AC): комбинированный метод, который одновременно проверяет подлинность карты и подписывает данные транзакции.
- Верификация держателя: карта может потребовать ввод PIN-кода (онлайн или офлайн) или подпись. Для бесконтактных операций на малые суммы (обычно до 1000–3000 рублей в зависимости от страны) верификация может не требоваться.
- Генерация кода аутентификации (AC): карта создаёт криптографический код, который подтверждает, что транзакция была инициирована именно этой картой. Код может быть:
- TC (Transaction Certificate): транзакция одобрена.
- ARQC (Authorization Request Cryptogram): требуется авторизация в платёжной системе.
- AAC (Application Authentication Cryptogram): транзакция отклонена.
- Обработка в платёжной системе: терминал отправляет код в платёжную систему, которая проверяет его и, если необходимо, запрашивает авторизацию у эмитента. После одобрения транзакция завершается.
¶Классификация и виды
EMV — это не один протокол, а семейство спецификаций, охватывающих различные аспекты платежей:
- EMV Contact: стандарт для контактных чиповых карт (ISO/IEC 7816).
- EMV Contactless: стандарт для бесконтактных карт и мобильных платежей (ISO/IEC 14443). Включает спецификацию EMVCo Contactless Communication Protocol (CCP).
- EMV Tokenization: стандарт для токенизации — замены номера карты (PAN) на уникальный токен, используемый в мобильных кошельках (Apple Pay, Google Pay) и онлайн-платежах.
- EMV 3-D Secure (3DS): протокол для аутентификации держателя карты в интернет-платежах. Версия 2.0 (2016) включает биометрию и анализ рисков.
- EMV QR: стандарт для оплаты через QR-коды, используемый в некоторых странах (например, в Индии через UPI).
- EMV Secure Remote Commerce (SRC): стандарт для упрощённых онлайн-платежей (например, кнопка «Click to Pay»).
¶Применение
EMV используется во всех современных платёжных картах с чипом, а также в мобильных платёжных сервисах (Apple Pay, Google Pay, Samsung Pay, Mir Pay). Стандарт обязателен для всех участников платёжных систем Visa, Mastercard, American Express и JCB. В России карты платёжной системы «Мир» также соответствуют спецификациям EMV.
Кроме банковских карт, EMV применяется в:
- Транспортных картах (например, в метро некоторых городов, где используется бесконтактная оплата).
- Идентификационных картах (например, водительские права, студенческие билеты с платёжным приложением).
- Платёжных браслетах и кольцах (например, от Mastercard или Visa).
¶Критика и ограничения
Несмотря на высокий уровень безопасности, EMV имеет ряд недостатков:
- Стоимость внедрения: выпуск чиповых карт и модернизация терминалов требуют значительных инвестиций.
- Сложность: протокол требует сложной криптографии и сертификации, что затрудняет его внедрение в малом бизнесе.
- Уязвимости: хотя EMV защищает от подделки карт, он не защищает от мошенничества в интернете (CNP-транзакции) — для этого требуется 3-D Secure. Также были выявлены атаки на бесконтактные платежи (например, с использованием считывателей на расстоянии до 30 см).
- Зависимость от эмитента: безопасность транзакции во многом зависит от того, насколько правильно эмитент реализовал криптографию (например, использование слабых ключей или неправильная настройка офлайн-лимитов).
¶Интересные факты
- В 2014 году в США после внедрения EMV количество мошеннических операций с физическими картами снизилось на 70% в течение двух лет.
- Стандарт EMV поддерживает до 10 различных приложений на одной карте (например, дебетовая, кредитная, бонусная).
- Бесконтактные платежи по EMV могут быть выполнены без PIN-кода до определённого лимита (в России — до 1000 рублей, в Европе — до 50 евро), что повышает удобство, но снижает безопасность при утере карты.
- В 2020 году EMVCo выпустила спецификацию для платежей через носимое устройство (например, смарт-часы) без необходимости ввода PIN-кода.
¶Источники
- EMVCo. «EMV Integrated Circuit Card Specifications for Payment Systems» (версия 4.3, 2011).
- Mastercard. «EMV Chip Technology: A Global Standard for Secure Payments» (2015).
- Visa. «EMV: The Global Standard for Chip Payments» (2018).
- Банк России. «Обзор платёжных систем и технологий» (2021).
- ISO/IEC 7816: «Identification cards — Integrated circuit cards».
- ISO/IEC 14443: «Identification cards — Contactless integrated circuit cards — Proximity cards».