«Дисциплина — это не ограничение свободы. Это отсечение всего лишнего» (Ямамото Цунэтомо).
Не самая интересная, но очень важная линия защиты — бюрократическая. Защита предусмотрена на разных уровнях. Принимать оплату по СБП не может человек с улицы. Нужно зарегистрировать торгово-сервисное предприятие (ТСП), завести счёт в банке — участнике СБП. Все выданные QR-коды фиксируются за конкретными банками и ТСП. В случае подозрения в мошенничестве всегда понятно, кого брать за жабры. Так что у коварного хацкера не получится так просто расклеить свои QR-коды на чужих кассах.
Что касается клиентского QR-кода, по которому теоретически можно снять произвольную сумму, — самому продавцу невыгодно обманывать покупателя. Это репутационные издержки, перекрывающие возможную прибыль, и большая вероятность вылететь из элитарного клуба пользователей QR-кодов. А что насчёт злоумышленника? Злоумышленнику понадобится быть суперзлодейской версией Флэша, то есть, попросту говоря, быть невероятно быстрым. Клиентский QR-код «живёт» меньше минуты, за это время никакую последовательность мошеннических действий не провернуть.
Наконец, если говорить о векторах атаки, необходимо понимать одну важную вещь. QR-код — это просто способ представления информации. Он кодирует либо ссылку, либо токен — в общем, какую-то из сущностей, которые уже давно используются в онлайн-платежах. И такой метод защиты, как короткоживущий QR-код, не придуман с нуля — точно так же защищаются токены в других формах их представления.
Чёрно-белые перспективы
Является ли кассовый или клиентский QR-код вершиной платёжной эволюции? Свободен ли он от всех недостатков? Разумеется, нет. Однако следующий виток эволюции, скорее всего, будет связан уже не с QR-кодами.
Один из очевидных недостатков — необходимость подключения к интернету у всех участников процесса. В случае платёжного QR-кода, сгенерированного продавцом, это неустранимая проблема. Для клиентского кода решение возможно, однако это ослабляет безопасность.
Ещё одна проблема — оплата по QR-коду требует больше мелкой моторики. Ловить чёрно-белые квадратики в объектив камеры сложнее, чем просто поднести смартфон к терминалу. Возможно, в прекрасном будущем вместо камеры будет использоваться другое устройство ввода. Bluetooth? Микрофон? А может, вообще гироскоп? Кодирование платёжной информации с помощью небольших землетрясений — вот это был бы киберпанк что надо! Так или иначе, даже если на место QR-кодов придёт что-то другое, сами принципы информационного взаимодействия, выработанные при их использовании, будут актуальны ещё долгое время.
Для оплаты через СБП уже есть гибридное решение. Смартфон с NFC-модулем можно просто поднести к терминалу, как в старые добрые времена. Затем покупатель автоматически перенаправляется в СБПэй для подтверждения платежа. Это не классическая NFC-оплата: обмен информацией между терминалом и смартфоном происходит по тем же принципам, что и в случае QR-кодов. А QR-коды остаются в качестве фоллбэка — если NFC-модуль недоступен, всегда можно воспользоваться камерой. Впрочем, этот способ по-прежнему требует подключения всех участников к интернету.
Чтобы платить офлайн, нужны какие-то совсем новые технологии, существенные криптографические гарантии и тому подобное. Сейчас таких решений нет, но поиски ведутся. Впрочем, какой бы ни была будущая технология офлайн-оплаты, QR-коды наверняка смогут вписаться в неё как составная часть.
В заключение
В программировании есть такая техника, как реификация, она же овеществление. Суть её в том, что любой процесс или явление можно представить как сущность. И это даёт дополнительные возможности — например, сущность можно сериализовать.
Платёжные QR-коды — это если и не реификация платежа, то, по крайней мере, шаг в этом направлении. Российский финтех осознаёт, что платёж — это данные, а данные можно использовать разными способами, передавать через разные медиумы.
QR-код — не окончательный ответ на все платёжные вопросы. Однако во многих случаях это чертовски удобный ответ. И, возможно, именно вам именно сейчас следует задуматься — а не использовать ли QR-коды в своём следующем проекте...
Если хотите узнать больше — возможно, вам стоит посетить вебкаст Habr.Pro в феврале. Там мы расскажем больше пикантных подробностей о QR-технологиях, NFC, СБПэй и не только. Но, как писал Пьер Ферма, «поля этой рукописи слишком узки», и текущая статья на этом завершается. Надеемся, вам было интересно.
Теги:
qr-коды
Хабы:
Блог компании Мир Plat.Form (НСПК)Платежные системыРазработка под e-commerceФинансы в IT
#советыдлякомпьютера
Нет комментариев