13. PCI PIN

2024-09-05 12:52
文章标签 13 pin pci

本文主要是介绍13. PCI PIN,希望对大家解决编程问题提供一定的参考价值,需要的开发者们随着小编来一起学习吧!

PIN是啥?

PIN就是我们刷卡时,输入的密码。银联卡基本都有,海外也开始慢慢普及,尤其是mastercard已经在一些国家和地区强制执行,新POS机如果不支持Online PIN已经不允许出新机器了。所以PIN显得格外重要。

PIN的重要性

上篇文章已经讲过,PIN是最敏感数据里面的一种,其实PIN是最敏感里面的最敏感,因为谁也不想自己的取款密码被泄露出去。带PIN的交易,发卡行一般都会批准比较大额的交易。所以,PIN显得极其重要。

支付行业保护PIN的做法就是PCI PIN认证,当然这个认证包含了很多部分,比如CA/RA, ZCMK的注入,PIN的安全。我们这里重点讲一下PIN的安全。

技术层面

POS机层面

其实,PIN的输入其实就是POS机或者ATM,那这2种设备输入PIN时,如何保护PIN的安全呢?其实合规的POS机,一般都是有个安全键盘,输入PIN的那个键盘其实不是由普通的App应用程序写的,是POS机系统系统的,由独立的加密芯片参与数据加密和隔离。也就是说,其实应用程序也不知道实际用户输入的PIN明文是什么,应用程序拿到的也只是一个加密后的PIN。

后台层面

到了收单系统后台后,收单系统需要把数据发送给卡组,当然,收单系统和卡组传输PIN时,也必然不是明文传输,也是加密传输,这里就会有个加密秘钥K1,POS机安全芯片里面也有一个加密秘钥K2,这2个相同,其实就可以让收单系统后台完全无需知道PIN明文,直接把密文PIN丢到卡组就完事了。好的,打完收工。

错误,极大的错误,因为POS毕竟是终端设备,所有人都可以申请拿到,那就可能会有不法分子搞破坏,设备在手,拿到秘钥K2的可能性就大大增大,如果一台机器被破解了,所有机器都完蛋了,收单系统也完蛋了。所以,设备里面的秘钥必须是一机一密,也就是每台机器都是有个单独独立的秘钥K2。

那就麻烦了,设备里面的秘钥和卡组的秘钥不同,那就需要收单行收到PIN后,使用K2解密出明文,再使用卡组秘钥K1进行加密成密文提交给卡组。那这里就会涉及到PIN在应用程序里面被解密成明文了,程序有了明文,你可以规范你的员工不要泄密,写代码做代码审核,但是这还是一个隐患,毕竟是超级敏感数据。

这里就需要引入专用的支付加密机HSM,AWS的云支付加密机很好支持了这个功能,叫做转加密,它有个API,可以支持,你传入密文的PIN,然后传入解密K2和加密K1的KEY 索引,在加密机里面帮你完成这个转加密的过程。

当然,这个转加密的加解密方法,是必须遵循标准的PIN加密格式。POS机上面理论上你可以随便用RSA或者AES等等你认为安全的自定义的加密方式,但是到了后台你没办法找到直接现成可用的HSM加密机。那你就需要付出昂贵的价格去定制你的专属加密机。所以,符合标准的就是最便宜经济的。虽然PIN的加密按现在来说,加密强度不是很高,但是遵循它可以让你能融入这个规则体系里面。

POS设备秘钥的远程下发

这段比较复杂,就不这里介绍了。不是简单能想到那样,利用非对称秘钥交换一下就完事的,这样会产生很多漏洞,有很多支付公司其实用的就是这么简单的做法,虽然简单,但是很不专业,真要遇到专业想做坏事的,还是可以找到漏洞窃取秘钥的。

这篇关于13. PCI PIN的文章就介绍到这儿,希望我们推荐的文章对编程师们有所帮助!



http://www.chinasem.cn/article/1139020

相关文章

Java进阶13讲__第12讲_1/2

多线程、线程池 1.  线程概念 1.1  什么是线程 1.2  线程的好处 2.   创建线程的三种方式 注意事项 2.1  继承Thread类 2.1.1 认识  2.1.2  编码实现  package cn.hdc.oop10.Thread;import org.slf4j.Logger;import org.slf4j.LoggerFactory

13 transition数组的动画使用

划重点 动画:transitiontransition-group :数组动画数组的 添加 / 删除 豆腐粉丝汤 清淡又健康 <!DOCTYPE html><html lang="en"><head><meta charset="UTF-8"><meta name="viewport" content="width=device-width, initial-scale=1.0"><me

【CTF Web】BUUCTF Upload-Labs-Linux Pass-13 Writeup(文件上传+PHP+文件包含漏洞+PNG图片马)

Upload-Labs-Linux 1 点击部署靶机。 简介 upload-labs是一个使用php语言编写的,专门收集渗透测试和CTF中遇到的各种上传漏洞的靶场。旨在帮助大家对上传漏洞有一个全面的了解。目前一共20关,每一关都包含着不同上传方式。 注意 1.每一关没有固定的通关方法,大家不要自限思维! 2.本项目提供的writeup只是起一个参考作用,希望大家可以分享出自己的通关思路

Chapter 13 普通组件的注册使用

欢迎大家订阅【Vue2+Vue3】入门到实践 专栏,开启你的 Vue 学习之旅! 文章目录 前言一、组件创建二、局部注册三、全局注册 前言 在 Vue.js 中,组件是构建应用程序的基本单元。本章详细讲解了注册和使用 Vue 的普通组件的两种方式:局部注册和全局注册。 本篇文章参考黑马程序员 一、组件创建 ①定义 Vue 组件是一种具有特定功能的 Vue 实

VMware Fusion Pro 13 Mac版虚拟机 安装Win11系统教程

Mac分享吧 文章目录 Win11安装完成,软件打开效果一、VMware安装Windows11虚拟机1️⃣:准备镜像2️⃣:创建虚拟机3️⃣:虚拟机设置4️⃣:安装虚拟机5️⃣:解决连不上网问题 安装完成!!! Win11安装完成,软件打开效果 一、VMware安装Windows11虚拟机 首先确保自己的mac开启了网络共享。不然虚拟机连不上👀的 1️⃣:准备镜像

华为 HCIP-Datacom H12-821 题库 (13)

有需要题库的可以看主页置顶 1.可以携带外部路由的 tag 标签信息的是以下哪一类 LSA? A、4 类 LSA B、5 类 LSA  C、3 类 LSA  D、2 类 LSA 答案:B 解析: 暂无解析 2..两台路由器直连,并设定网络类型为 p2p 建立OSPF 邻居。那么两台路由器传输 OSPF 报文的目的 IP 地址是以下哪一项? A、使用组播地址 224.0.0.6 B

[情商-13]:语言的艺术:何为真实和真相,所谓真相,就是别人想让你知道的真相!洞察谎言与真相!

目录 前言: 一、说话的真实程度分级 二、说谎动机分级:善意谎言、中性谎言、恶意谎言 三、小心:所谓真相:只说对自己有利的真相 四、小心:所谓真相:就是别人想让你知道的真相 五、小心:所谓善解人意:就是别人只说你想要听到的话 前言: 何为真实和真相,所谓真相,就是别人想让你知道的真相!洞察谎言与真相! 人与人交流话语中,处处充满了不真实,完全真实的只是其中一小部分,这

C++笔试强训12、13、14

文章目录 笔试强训12一、选择题1-5题6-10题 二、编程题题目一题目二 笔试强训13一、选择题1-5题6-10题 二、编程题题目一题目二 笔试强训14一、选择题1-5题6-10题 二、编程题题目一题目二 笔试强训12 一、选择题 1-5题 引用:是一个别名,与其被引用的实体公用一份内存空间,编译器不会给引用变量单独开辟新的空间。A错误 故选A。 A

java基础总结13-面向对象9(对象转型)

对象转型分为两种:一种叫向上转型(父类对象的引用或者叫基类对象的引用指向子类对象,这就是向上转型),另一种叫向下转型。转型的意思是:如把float类型转成int类型,把double类型转成float类型,把long类型转成int类型,这些都叫转型。把一种形式转成另外一种形式就叫转型。除了基础数据类型的转型之外(基础数据类型的转型:大的可以转成小的,小的也可以转成大的。),对象领域里面也有对象之

【MyBatis学习13】MyBatis中的二级缓存

1. 二级缓存的原理 前面介绍了,mybatis中的二级缓存是mapper级别的缓存,值得注意的是,不同的mapper都有一个二级缓存,也就是说,不同的mapper之间的二级缓存是互不影响的。为了更加清楚的描述二级缓存,先来看一个示意图: 从图中可以看出: 1.sqlSession1去查询用户id为1的用户信息,查询到用户信息会将查询数据存储到该UserMapper的二级缓存中。2.