Come le banche proteggono le transazioni
Comprenda i livelli crittografici che proteggono i pagamenti con carta di credito, l’online banking e i prelievi bancomat.
Come le banche proteggono le transazioni è una lezione Cryptology Academy gratuita su CoddyKit. Questa è la lezione 2 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cryptology Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cryptology Academy include 4 lezioni in totale.
TLS e la connessione alla Sua banca
Quando visita il sito web della Sua banca, TLS (Transport Layer Security) cifra ogni byte scambiato tra il Suo browser e il server della banca. Senza TLS, un attaccante sulla stessa rete potrebbe leggere il saldo del Suo conto, intercettare le credenziali o modificare le transazioni.
Le banche richiedono TLS 1.2 o versioni successive e in genere impongono policy rigorose sulle suite di cifratura per prevenire gli attacchi di downgrade.
Chip EMV e bande magnetiche a confronto
La banda magnetica delle carte più vecchie memorizza dati statici, tra cui il numero della carta e la data di scadenza. Chiunque legga la banda può clonare la carta in modo identico.
I chip EMV generano un codice crittografico univoco per ogni transazione usando un protocollo challenge-response. Anche se un attaccante intercetta i dati della transazione, questi non possono essere riutilizzati per effettuare acquisti fraudolenti.
Tokenizzazione nei pagamenti mobili
Apple Pay e Google Pay usano la tokenizzazione: il numero reale della carta viene sostituito da un token specifico del dispositivo, privo di significato al di fuori del contesto della transazione.
Quando si effettua un pagamento contactless, l'esercente riceve solo un token monouso. Il numero effettivo della carta non lascia mai l'enclave sicura del dispositivo né il caveau del circuito delle carte.
Moduli hardware di sicurezza nel settore bancario
Le banche usano moduli hardware di sicurezza (HSM) per generare, memorizzare e gestire le chiavi crittografiche in hardware resistente alle manomissioni. Le chiavi private non esistono mai in chiaro al di fuori dell'HSM.
Gli HSM sono certificati secondo gli standard FIPS 140-2 o FIPS 140-3 ed eseguono migliaia di operazioni crittografiche al secondo. Costituiscono l'ossatura di ogni terminale di pagamento e sistema bancario.
PIN e PIN Block
Quando si inserisce il PIN presso un ATM, questo viene immediatamente cifrato in un PIN Block usando un formato standard come ISO 9564. Il PIN Block viene quindi cifrato con una chiave conosciuta soltanto dall'HSM della banca.
Il PIN non viaggia mai in chiaro in nessun punto della rete. Neanche la banca acquirer o il gestore dei pagamenti possono visualizzarlo: solo la banca emittente può verificarlo.
SWIFT e cifratura interbancaria
SWIFT (Society for Worldwide Interbank Financial Telecommunication) è la rete che le banche usano per i pagamenti transfrontalieri. I messaggi SWIFT sono cifrati e autenticati per impedire le manomissioni.
Nonostante il livello di sicurezza, il furto ai danni di Bangladesh Bank del 2016 ha dimostrato che credenziali SWIFT compromesse hanno portato al furto di 81 milioni di dollari. L'autenticazione è importante quanto la cifratura.
Autenticazione 3D Secure
3D Secure, come Visa Verified o Mastercard SecureCode, aggiunge un passaggio di autenticazione quando si effettuano acquisti online. Il circuito della carta reindirizza l'utente alla banca per la verifica, in genere tramite OTP o dati biometrici.
La comunicazione tra esercente, circuito della carta e banca in 3D Secure usa TLS e messaggi firmati per impedire attacchi di replay e falsificazione.
Rilevamento delle frodi e integrità crittografica
I moderni sistemi di rilevamento delle frodi analizzano i modelli delle transazioni in tempo reale. Si affidano ai codici di autenticazione dei messaggi (MAC) per garantire che i dati della transazione ricevuti dalla banca non siano stati manomessi.
Una transazione fraudolenta che modificasse l'importo o il codice dell'esercente non supererebbe la verifica del MAC prima ancora di arrivare al motore di rilevamento delle frodi.
Perché le banche sottopongono le password a hashing
Una banca che memorizzi la password in chiaro rischia di esporla in caso di violazione dei dati. Per questo le banche memorizzano un hash crittografico unidirezionale della password, in genere usando bcrypt, scrypt o Argon2.
Quando si accede, la password inserita viene sottoposta a hashing e confrontata con l'hash memorizzato. La banca non deve mai conoscere la password effettiva, ma solo verificare che gli hash coincidano.
Gli HSM nei pagamenti
Nella catena dei pagamenti, dal terminale all'acquirer, al circuito della carta e all'emittente, ogni collegamento usa HSM per il wrapping e l'unwrapping delle chiavi. Il terminale usa una chiave operativa derivata da una chiave master in un HSM.
Questa gerarchia di chiavi fa sì che nessuna singola compromissione esponga l'intera rete. Le singole chiavi vengono ruotate regolarmente e ogni compromissione resta confinata a un ambito ristretto.
Certificate Pinning nelle app bancarie
Le app di mobile banking usano spesso il certificate pinning: l'app è programmata per accettare esclusivamente certificati o chiavi pubbliche specifici dei server della banca. Se un attaccante MITM intercetta il traffico usando un certificato diverso, l'app rifiuta di connettersi.
Il certificate pinning offre un ulteriore livello di protezione oltre alla convalida TLS a livello di sistema e rende molto più difficile per gli attaccanti intercettare il traffico delle app bancarie, anche su reti compromesse.
Quiz sulla crittografia bancaria
Verifichi le Sue conoscenze sulla crittografia nel settore bancario e nei pagamenti.
Punti chiave: la crittografia bancaria
Il settore bancario si basa su uno stack crittografico a più livelli: TLS per la sicurezza della rete, chip EMV e tokenizzazione per la sicurezza delle carte, HSM per la gestione delle chiavi e PIN Block per la riservatezza dei PIN.
Le password vengono memorizzate come hash, non in chiaro. Ogni collegamento nella catena dei pagamenti è autenticato e cifrato usando protocolli standard del settore e hardware certificato.
Domande Frequenti
La lezione «Come le banche proteggono le transazioni» è gratuita?
Sì — il testo completo di «Come le banche proteggono le transazioni» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cryptology Academy, passa a CoddyKit PRO. Il corso Cryptology Academy include 4 lezioni in totale.
Cosa imparerò in «Come le banche proteggono le transazioni»?
Comprenda i livelli crittografici che proteggono i pagamenti con carta di credito, l’online banking e i prelievi bancomat. Eserciti Cryptology Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.
Ho bisogno di esperienza per iniziare Cryptology Academy?
Non è richiesta alcuna esperienza precedente. Cryptology Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 2 di 4.
Quanto tempo richiede la lezione «Come le banche proteggono le transazioni»?
La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.
Posso scrivere ed eseguire codice in questa lezione Cryptology Academy?
Sì. Ogni lezione Cryptology Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.
Tutte le lezioni di questo corso
- Crittografia nelle app di messaggistica
- Come le banche proteggono le transazioni
- Internet senza crittografia
- La sua vita digitale e la crittografia