Как банки защищают ваши транзакции
Разберитесь в криптографических уровнях защиты платежей по банковским картам, интернет-банкинга и снятия наличных в ATM
«Как банки защищают ваши транзакции» — бесплатный урок Cryptology Academy на CoddyKit. Это урок 2 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cryptology Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cryptology Academy содержит 4 уроков всего.
TLS и подключение к Вашему банку
Когда Вы посещаете веб-сайт банка, TLS (безопасность транспортного уровня) шифрует каждый байт, передаваемый между браузером и сервером банка. Без TLS злоумышленник в той же сети мог бы прочитать баланс счёта, перехватить учётные данные или изменить операции.
Банки требуют TLS 1.2 или более позднюю версию и обычно применяют строгие политики наборов шифров, чтобы предотвращать атаки понижения версии.
Чипы EMV и магнитные полосы
Магнитная полоса на старых картах хранит статические данные, включая номер карты и срок действия. Любой, кто считает данные с полосы, может в точности скопировать карту.
Чипы EMV создают уникальный криптографический код для каждой транзакции с использованием протокола «запрос—ответ». Даже если злоумышленник перехватит данные транзакции, он не сможет повторно использовать их для мошеннических покупок.
Токенизация в мобильных платежах
Apple Pay и Google Pay используют токенизацию: настоящий номер вашей карты заменяется токеном, привязанным к конкретному устройству и не имеющим смысла за пределами контекста этой транзакции.
Когда вы прикладываете устройство для оплаты, продавец получает только одноразовый токен. Настоящий номер карты никогда не покидает защищённую область устройства или защищённое хранилище платёжной системы.
Аппаратные модули безопасности в банковском деле
Банки используют аппаратные модули безопасности (HSM) для создания, хранения и управления криптографическими ключами в аппаратуре, защищённой от вскрытия. Закрытые ключи никогда не существуют за пределами HSM в открытом виде.
HSM сертифицированы по стандартам FIPS 140-2 или FIPS 140-3 и выполняют тысячи криптографических операций в секунду. Они являются основой каждого платёжного терминала и банковской системы.
PIN-коды и блоки PIN
Когда вы вводите PIN-код в банкомате, он немедленно шифруется в блок PIN по такому стандарту формата, как ISO 9564. Затем блок PIN шифруется ключом, известным только HSM вашего банка.
Ваш PIN-код нигде в сети не передаётся в открытом виде. Даже банк-эквайер и платёжный процессор не могут его увидеть — проверить его может только банк-эмитент.
SWIFT и межбанковское шифрование
SWIFT (Общество всемирных межбанковских финансовых телекоммуникаций) — это сеть, которую банки используют для трансграничных платежей. Сообщения SWIFT шифруются и проходят аутентификацию, чтобы предотвратить несанкционированные изменения.
Несмотря на высокий уровень безопасности, ограбление Банка Бангладеш в 2016 году показало, что скомпрометированные учётные данные SWIFT привели к краже 81 миллиона долларов. Аутентификация столь же важна, как и шифрование.
Аутентификация 3D Secure
3D Secure (например, Visa Verified или Mastercard SecureCode) добавляет этап аутентификации при покупках в интернете. Платёжная система перенаправляет вас в банк для проверки, обычно с помощью OTP или биометрии.
Связь между продавцом, платёжной системой и банком в 3D Secure использует TLS и подписанные сообщения, чтобы предотвратить атаки повторного воспроизведения и подделки.
Обнаружение мошенничества и криптографическая целостность
Современные системы обнаружения мошенничества анализируют закономерности транзакций в реальном времени. Они используют коды аутентификации сообщений (MAC), чтобы убедиться, что полученные банком данные транзакции не были изменены.
Мошенническая транзакция, в которой изменены сумма или код продавца, не пройдёт проверку MAC ещё до того, как попадёт в систему обнаружения мошенничества.
Почему банки хешируют пароли
Банк, хранящий ваш пароль в открытом виде, рискует раскрыть его в результате утечки данных. Поэтому банки хранят односторонний криптографический хеш пароля, обычно созданный с помощью bcrypt, scrypt или Argon2.
При входе введённый вами пароль хешируется и сравнивается с сохранённым хешем. Банку никогда не нужно знать ваш настоящий пароль — ему достаточно убедиться, что хеши совпадают.
HSM в обработке платежей
В платёжной цепочке от терминала к банку-эквайеру, затем к платёжной системе и банку-эмитенту каждое звено использует HSM для шифрования и расшифрования ключей. Терминал использует рабочий ключ, полученный из главного ключа в HSM.
Такая иерархия ключей означает, что одна компрометация не раскрывает всю сеть. Отдельные ключи регулярно заменяются, а последствия любой компрометации ограничиваются узкой областью действия.
Закрепление сертификатов в банковских приложениях
Мобильные банковские приложения часто используют закрепление сертификатов: в приложении заранее задано, что оно принимает только определённые сертификаты или открытые ключи серверов банка. Если злоумышленник, проводящий атаку MITM, перехватывает трафик с другим сертификатом, приложение отказывается устанавливать соединение.
Закрепление сертификатов обеспечивает дополнительный уровень защиты сверх системной проверки TLS и значительно затрудняет перехват трафика банковского приложения даже в скомпрометированных сетях.
Тест по банковской криптографии
Проверьте свои знания о криптографии в банковском деле и платежах.
Основные выводы: криптография в банковском деле
Банковская сфера опирается на многоуровневый стек криптографических средств: TLS обеспечивает безопасность сети, чипы EMV и токенизация — безопасность карт, HSM — управление ключами, а блоки PIN — конфиденциальность PIN-кодов.
Пароли хранятся в виде хешей, а не в открытом виде. Каждое звено платёжной цепочки проходит аутентификацию и использует шифрование на основе отраслевых протоколов и сертифицированной аппаратуры.
Изучай Cryptology Academy с ИИ-репетитором — бесплатно
Пиши и запускай код прямо в браузере, получай мгновенную помощь от ИИ-репетитора 24/7 и продолжи учиться на сайте или в приложении.
- Курсы
- 67
- Уроки
- 261
Часто задаваемые вопросы
Урок «Как банки защищают ваши транзакции» бесплатный?
Да — полный текст урока «Как банки защищают ваши транзакции» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cryptology Academy, подпишись на CoddyKit PRO. Курс Cryptology Academy содержит 4 уроков всего.
Чему я научусь в уроке «Как банки защищают ваши транзакции»?
Разберитесь в криптографических уровнях защиты платежей по банковским картам, интернет-банкинга и снятия наличных в ATM Ты практикуешь Cryptology Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.
Нужен ли мне опыт, чтобы начать Cryptology Academy?
Предыдущий опыт не требуется. Cryptology Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 2 из 4.
Сколько времени занимает урок «Как банки защищают ваши транзакции»?
Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.
Можно ли писать и запускать код в этом уроке Cryptology Academy?
Да. Каждый урок Cryptology Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.
Все уроки этого курса
- Шифрование в приложениях для обмена сообщениями
- Как банки защищают ваши транзакции
- Интернет без криптографии
- Ваша цифровая жизнь и криптография