随着移动互联网深入人们的日常生活,移动金融服务趋势不断涌现。 2014年底,CFCA发布《2014年电子银行调查报告》显示,2014年个人手机银行用户占比为17.8%,同比增长50%,呈现指数级增长趋势。连续四年。 手机银行的发展已经到了创新的“腾飞期”。 预计2015年手机银行用户比例将达到24.1%,移动支付将成为手机银行后续发展的重要重点。

金融领域《2014年手机银行调查》显示,安全问题仍然是困扰用户的首要因素,占比超过50%。 同时,用户希望移动金融服务的兼容性提高20%以上,以便在不更换硬件的情况下获得移动金融服务。
国外厂商围绕移动支付安全提供了不同形式的解决方案,包括多种移动支付安全技术。 无论Pay、Pay()、(Pay),在笔者看来,都需要解决以下四类技术问题:认证授权、通证化、HCE和风控。
认证()
如何解决移动终端用户身份认证问题? 如何保证关键操作在用户授权后执行? 常见的方法是通过输入四位数字来完成身份认证和支付授权。 这种方法虽然简单,但是不够安全。 随着生物识别认证在移动设备上得到广泛认可,尤其是指纹认证,以及指纹模块成本的下降,新型手机开始支持指纹识别。 但指纹识别也存在诸多问题,如缺乏统一标准、移动支付应用需要提供指纹认证功能需要适配多种机型等。 在此过程中,需要解决接口不一致、访问标准不一致的问题。
针对身份认证问题,国际上于2012年7月成立了FIDO(快速在线身份验证联盟),由微软、谷歌、VISA、Nok Nok Labs等公司牵头。 国际金融机构、手机厂商、安全厂商都在积极参与这一联盟。 它通过定义可扩展的协作机制来取代在线服务身份验证的密码,解决了强身份验证设备之间缺乏协作的问题。 该联盟提出了一系列身份认证协议,实现移动设备的无密码身份认证。
标记化()

Pay 和 Pay 都利用了技术。 原理是什么? 安全性如何提高? 什么是代币化? 简单地说,敏感数据(例如银行卡号)在支付解决方案中被替换为唯一标识符,并且要求在数学上是不可逆的。 以支付场景为例,将PAN(敏感信息)替换为一串令牌号码(如VAN),以减少卡号泄露的机会。 令牌化服务用于在支付过程中传递信息,并会在后台恢复为原始信息。 通证化服务对转换安全性和业务需求有很高的要求。 好的需要满足业务需求,比如可选长度(16/19)、部分信息(卡号后四位)等可以保留。
代币化的优点是: 1、可以保护敏感数据,防止数据泄露。 减少支付数据系统的数量。 2.缩小PCI-DSS合规审计范围,降低合规成本。 它和加密有什么区别? 加密是通过密钥传递敏感信息。 任何获得密钥的人都可以保留敏感数据,并且可以通过密文恢复敏感数据。 标记化是使用唯一的随机数代替敏感信息。 美国国家标准协会 (ANSI ASC X9)、PCI 安全标准委员会 (PCI SSC) 和票据交换所协会 (TCH) 等组织正在制定代币化标准。 2014年3月,通证化标准V1.0发布。
HCE(主机卡)
HCE 是一种无需依赖安全单元即可在支持 NFC 的设备上执行卡模拟功能的技术。 它也被称为-SE。 该功能在V4.4及以上以及OS10系统中实现。
基于HCE技术,移动支付解决方案提供商无需依赖运营商或手机制造商,具有更大的灵活性和适用范围。 另一方面,如果没有SE保护,基于HCE的移动支付解决方案也将面临更大的安全威胁,涉及身份验证和数据安全问题。 需要实施全面的安全系统来保护交易数据的完整性和机密性。
风险控制(风险)
在移动支付解决方案中,后端风控也是必不可少的一环。 在虚拟世界中,如何判断是否是真实用户、真实账户、是否存在真实风险?
首先,它是真实用户吗? 有的黑客利用程序模型用户操作重复执行操作,有的利用爬虫获取系统数据,尝试系统漏洞,然后进行攻击。 这些欺诈手段给企业带来了许多不确定的安全风险。 第二,是真实账户吗? 通过刷信用、养小号,僵尸粉丝产业链已经非常成熟。 还有病毒、木马可以窃取账号和密码,威胁账号安全。 第三,是否存在真正的风险? 有些通过模拟器绕过移动应用程序的安全限制。 有些利用VPN、代理等方法来隐藏真实的地理信息。