ارائه دهنده خدمات پرداخت الکترونیک
سبد خرید

سبد خرید شما خالی است.

آشنایی با استاندارد های امنیتی دستگاه های کارتخوان‌ها

مرداد ۲۵, ۱۴۰۵ ۵ دقیقه مطالعه

گام اول آشنایی با مسیر دقیق پردازش تراکنش

استاندارد PTS PCI  

یکی از مهم‌ترین استانداردها در صنعت کارتخوان، PCI PTS (PIN Transaction Security) است.

این استاندارد مربوط به امنیت سخت‌افزار دستگاه کارتخوان و محافظت از اطلاعات محرمانه مانند رمز کارت (PIN) است.

کارتخوان‌های دارای استاندارد PCI PTS دارای مکانیزم‌های امنیتی مانند:

  • رمزنگاری اطلاعات حساس
  • محافظت از کلیدهای امنیتی
  • جلوگیری از دستکاری فیزیکی دستگاه
  • شناسایی حملات سخت‌افزاری

هستند.

PCI مخفف عبارت Payment Card Industry به معنی «صنعت پرداخت کارت» است. در حوزه دستگاه‌های کارتخوان، PCI به مجموعه‌ای از استانداردهای امنیتی گفته می‌شود که برای حفاظت از اطلاعات کارت بانکی، جلوگیری از نفوذ و افزایش امنیت تراکنش‌های پرداخت طراحی شده‌اند.

این استانداردها توسط سازمان PCI Security Standards Council تدوین شده‌اند و تولیدکنندگان دستگاه‌های کارتخوان (POS)، نرم‌افزارهای پرداخت و شرکت‌های ارائه‌دهنده خدمات پرداخت باید الزامات آن را رعایت کنند.

PCI در کارتخوان‌ها چه کاربردی دارد؟

دستگاه کارتخوان هنگام انجام تراکنش، اطلاعات حساسی مانند اطلاعات کارت، کلیدهای رمزنگاری و داده‌های مربوط به پرداخت را پردازش می‌کند. استانداردهای PCI کمک می‌کنند این اطلاعات در برابر تهدیدهایی مانند:

  • سرقت اطلاعات کارت
  • دستکاری نرم‌افزار دستگاه
  • حملات سخت‌افزاری
  • استخراج کلیدهای امنیتی

محافظت شوند.

به همین دلیل، یک کارتخوان استاندارد باید دارای گواهی‌های امنیتی PCI باشد تا بتواند در شبکه پرداخت مورد استفاده قرار گیرد.

چرا وجود PCI در کارتخوان مهم است؟

استفاده از کارتخوان‌های دارای استاندارد PCI باعث می‌شود:

✅ اطلاعات بانکی مشتریان محافظت شود
✅ احتمال سوءاستفاده و تقلب کاهش پیدا کند
✅ امنیت رمز کارت افزایش یابد
✅ دستگاه مطابق استانداردهای جهانی پرداخت باشد
✅ اعتماد مشتریان به فرآیند پرداخت بیشتر شود

هنگام خرید کارتخوان به PCI توجه کنید

هنگام انتخاب یک دستگاه POS حرفه‌ای، فقط سرعت، ظاهر یا امکانات دستگاه اهمیت ندارد؛ بلکه استانداردهای امنیتی آن نیز بسیار مهم هستند.

یک کارتخوان مناسب معمولاً باید از استانداردهایی مانند:

  • PCI PTS
  • EMV
  • TLS Secure Communication

پشتیبانی کند تا تراکنش‌ها با بالاترین سطح امنیت انجام شوند.

نتیجه گیری

PCI یکی از مهم‌ترین استانداردهای امنیتی در صنعت کارتخوان و پرداخت الکترونیک است که وظیفه آن محافظت از اطلاعات حساس، رمزهای بانکی و جلوگیری از حملات امنیتی به دستگاه‌های POS است. وجود استاندارد PCI PTS در یک کارتخوان نشان‌دهنده رعایت الزامات امنیتی سخت‌افزاری و رمزنگاری در آن دستگاه است.

استاندارد EMV

EMV یک استاندارد جهانی برای افزایش امنیت تراکنش‌های بانکی با استفاده از کارت‌های دارای تراشه (Chip Card) است. این استاندارد توسط سه مجموعه بزرگ پرداخت یعنی Europay، Mastercard و Visa توسعه داده شد و امروزه در بیشتر کارت‌های بانکی و دستگاه‌های کارتخوان مدرن استفاده می‌شود.

EMV مخفف عبارت Europay, Mastercard, Visa است و به یک استاندارد جهانی برای تراکنش‌های پرداخت با کارت‌های هوشمند (کارت‌های دارای چیپ) گفته می‌شود. این استاندارد مشخص می‌کند کارت بانکی، کارتخوان (POS) و شبکه پرداخت چگونه با یکدیگر ارتباط برقرار کنند تا تراکنش‌ها امن‌تر و کم‌خطرتر انجام شوند .

در کارت‌های قدیمی که دارای نوار مغناطیسی بودند، اطلاعات کارت به‌صورت ثابت ذخیره می‌شد و امکان کپی‌برداری از اطلاعات (Skimming) کارت بیشتر بود. اما در فناوری EMV، تراشه هوشمند کارت (چیپ کارت) برای هر تراکنش یک کد امنیتی جدید (رمز پویا (Dynamic Cryptogram)) تولید می‌کند که باعث کاهش احتمال تقلب و سوءاستفاده از اطلاعات کارت می‌شود.بنابراین حتی اگر اطلاعات یک تراکنش سرقت شود، معمولاً قابل استفاده مجدد نیست.

 

کاربرد استاندارد EMV در کارتخوان 

کارتخوان‌های مجهز به استاندارد EMV قادر هستند اطلاعات تراشه کارت بانکی را پردازش کرده و ارتباطی امن بین کارت، دستگاه پرداخت و شبکه بانکی ایجاد کنند. این فرآیند باعث می‌شود عملیات پرداخت با امنیت بالاتر و احتمال خطای کمتر انجام شود.

امروزه بیشتر دستگاه‌های کارتخوان حرفه‌ای از فناوری‌های زیر پشتیبانی می‌کنند:

  • EMV Contact: پرداخت از طریق قرار دادن کارت در شیار کارتخوان
  • EMV Contactless: پرداخت بدون تماس با استفاده از فناوری NFC
  • EMV Level ۱ و Level ۲: استانداردهای مربوط به ارتباط و پردازش امن تراکنش‌ها

مزایای استفاده از کارتخوان‌های دارای استاندارد EMV

استفاده از فناوری EMV مزایای مهمی برای کسب‌وکارها و کاربران دارد:

✅ افزایش امنیت پرداخت‌ها
✅ جلوگیری از کپی شدن اطلاعات کارت
✅ کاهش تراکنش‌های جعلی و تقلبی
✅ سرعت و اطمینان بیشتر در انجام پرداخت
✅ سازگاری با استانداردهای جهانی پرداخت

 

تفاوت کارت مغناطیسی و کارت EMV

آیا EMV به‌تنهایی امنیت کارتخوان را تضمین می‌کند؟

خیر. استاندارد EMV یکی از بخش‌های امنیت یک کارتخوان است. یک دستگاه پرداخت حرفه‌ای علاوه بر EMV باید از استانداردهای امنیتی دیگری مانند PCI PTS برای حفاظت سخت‌افزاری و مدیریت کلیدهای رمزنگاری و همچنین ارتباط امن شبکه پشتیبانی کند.

تفاوت PCI و EMV در کارتخوان چیست؟

بسیاری از کاربران این دو استاندارد را با هم اشتباه می‌گیرند، اما کاربرد آنها متفاوت است:

استاندارد وظیفه
EMV امنیت ارتباط کارت بانکی چیپ‌دار با کارتخوان و اعتبارسنجی تراکنش
PCI PTS امنیت خود دستگاه کارتخوان، رمزنگاری و حفاظت از اطلاعات حساس

به زبان ساده:

EMV امنیت کارت و تراکنش را افزایش می‌دهد، اما PCI امنیت خود دستگاه کارتخوان را تضمین می‌کند.

 

EMV Level ۱ چیست؟

EMV Level ۱ یکی از استانداردهای فنی مجموعه EMV است که وظیفه بررسی و تأیید ارتباط فیزیکی بین کارت بانکی و دستگاه کارتخوان (POS) را بر عهده دارد.

به عبارت دیگر، این استاندارد تضمین می‌کند که سخت‌افزار کارتخوان بتواند کارت‌های بانکی دارای تراشه (Chip Card) یا کارت‌های بدون تماس (Contactless) را به‌درستی شناسایی و با آن‌ها ارتباط برقرار کند.

EMV Level ۱ در کارتخوان چه کاری انجام می‌دهد؟

هنگامی که مشتری کارت بانکی خود را وارد شیار کارتخوان می‌کند یا آن را به قسمت NFC نزدیک می‌کند، ابتدا استاندارد EMV Level ۱ فعال می‌شود.

وظایف اصلی آن عبارت‌اند از:

  • برقراری ارتباط بین کارت و کارتخوان
  • بررسی سلامت ارتباط الکتریکی
  • مدیریت انتقال داده بین کارت و دستگاه
  • پشتیبانی از کارت‌های تماسی (Contact)
  • پشتیبانی از کارت‌های بدون تماس (Contactless)

به زبان ساده، اگر EMV Level ۱ وجود نداشته باشد، کارتخوان حتی قادر به برقراری ارتباط صحیح با کارت نخواهد بود.

ارتباط EMV Level ۱ با NFC

در کارتخوان‌های مجهز به NFC، بخش Contactless نیز تحت استانداردهای EMV Level ۱ آزمایش و تأیید می‌شود تا پرداخت‌های بدون تماس با امنیت و پایداری مناسب انجام شوند.

مزایای EMV Level ۱

  • ارتباط پایدار با کارت بانکی
  • سازگاری با کارت‌های استاندارد EMV
  • پشتیبانی از پرداخت‌های تماسی و بدون تماس
  • افزایش قابلیت اطمینان دستگاه

جمع‌بندی

EMV Level ۱ استانداردی است که سخت‌افزار کارتخوان را از نظر نحوه برقراری ارتباط با کارت‌های بانکی بررسی و تأیید می‌کند. این استاندارد پایه‌ای برای انجام تراکنش‌های امن در دستگاه‌های POS محسوب می‌شود.

EMV Level ۲ چیست؟

EMV Level ۲ استانداردی است که وظیفه پردازش نرم‌افزاری تراکنش‌های EMV را در دستگاه‌های کارتخوان بر عهده دارد.

اگر EMV Level ۱ ارتباط کارت با دستگاه را مدیریت می‌کند، EMV Level ۲ مسئول تصمیم‌گیری و مدیریت فرآیند تراکنش پس از برقراری ارتباط است.

EMV Level ۲ در کارتخوان چه کاری انجام می‌دهد؟

پس از آنکه کارت توسط دستگاه شناسایی شد، نرم‌افزار EMV Level ۲ مراحل مختلف تراکنش را مدیریت می‌کند، از جمله:

  • خواندن اطلاعات تراشه کارت
  • احراز هویت کارت
  • بررسی قوانین و پارامترهای EMV
  • انتخاب روش تأیید دارنده کارت (مانند PIN یا در برخی کشورها امضا)
  • مدیریت تبادل داده با کارت
  • تولید و اعتبارسنجی داده‌های امنیتی تراکنش
  • آماده‌سازی اطلاعات برای ارسال به شبکه پرداخت

مزایای EMV Level ۲

  • افزایش امنیت تراکنش‌ها
  • کاهش احتمال تقلب
  • سازگاری با استانداردهای جهانی پرداخت
  • پشتیبانی از کارت‌های بانکی مختلف

جمع‌بندی

EMV Level ۲ نرم‌افزار پردازش تراکنش‌های EMV است که پس از برقراری ارتباط کارت با دستگاه، اطلاعات کارت را پردازش، احراز هویت و برای ارسال به شبکه پرداخت آماده می‌کند.

 

تفاوت EMV Level ۱ و EMV Level ۲

EMV Level ۱

EMV Level ۲

مربوط به سخت‌افزار کارتخوان

مربوط به نرم‌افزار EMV

مدیریت ارتباط کارت و دستگاه

مدیریت فرآیند تراکنش

کنترل ارتباط فیزیکی و انتقال داده

احراز هویت، پردازش و اعتبارسنجی تراکنش

اولین مرحله پس از وارد کردن کارت

مرحله بعد از برقراری ارتباط

 

نکته مهم
در مشخصات فنی بسیاری از کارتخوان‌ها عباراتی مانند “EMV L۱ & L۲ Certified” دیده می‌شود. این عبارت به این معناست که هم سخت‌افزار ارتباط با کارت (Level ۱) و هم نرم‌افزار پردازش تراکنش (Level ۲) مطابق استانداردهای EMV ارزیابی و تأیید شده‌اند. برای یک کارتخوان حرفه‌ای، وجود هر دو گواهی ضروری است؛ زیرا تنها با ترکیب این دو، دستگاه می‌تواند تراکنش‌های کارت‌های چیپ‌دار را به‌صورت صحیح و ایمن پردازش کند

TLS چیست؟

TLS مخفف عبارت Transport Layer Security به معنی «امنیت لایه انتقال» است. این پروتکل امنیتی برای رمزنگاری ارتباط بین دستگاه کارتخوان (POS) و سرور شرکت ارائه‌دهنده خدمات پرداخت (PSP) استفاده می‌شود تا اطلاعات تراکنش در هنگام انتقال از طریق اینترنت قابل مشاهده یا تغییر نباشد.

در صنعت پرداخت الکترونیک، TLS یکی از مهم‌ترین فناوری‌های امنیتی است و تقریباً تمام کارتخوان‌های مدرن از نسخه‌های جدید آن مانند TLS ۱.۲ یا TLS ۱.۳ استفاده می‌کنند.

 

کاربرد TLS در کارتخوان 

پس از آنکه اطلاعات کارت توسط دستگاه پردازش شد، این اطلاعات باید از طریق شبکه اینترنت یا شبکه اختصاصی پرداخت به سرور شرکت PSP ارسال شود.

اگر این ارتباط رمزنگاری نشده باشد، امکان دارد اطلاعات در مسیر انتقال توسط افراد غیرمجاز مشاهده یا دستکاری شود.

TLS با ایجاد یک کانال ارتباطی امن (Secure Channel) این خطر را از بین می‌برد.

TLS چه اطلاعاتی را محافظت می‌کند؟

TLS از اطلاعاتی که بین کارتخوان و سرور جابه‌جا می‌شوند محافظت می‌کند، از جمله:

  • اطلاعات تراکنش
  • مبلغ پرداخت
  • شماره پذیرنده (Merchant ID)
  • شماره پایانه (Terminal ID)
  • پیام‌های تأیید یا رد تراکنش
  • داده‌های مدیریتی و بروزرسانی دستگاه

نکته: در بسیاری از پیاده‌سازی‌ها، اطلاعات حساس کارت قبل از ارسال نیز با روش‌هایی مانند P۲PE یا SRED رمزگذاری می‌شوند و سپس از طریق کانال امن TLS منتقل می‌شوند. بنابراین TLS مکمل این فناوری‌ها است، نه جایگزین آن‌ها.

 

مزایای استفاده از TLS در کارتخوان

استفاده از TLS مزایای مهمی دارد:

✅ جلوگیری از شنود اطلاعات در مسیر انتقال

✅ جلوگیری از تغییر یا دستکاری اطلاعات تراکنش

✅ احراز هویت سرور شرکت PSP

✅ افزایش امنیت ارتباطات اینترنتی

✅ حفاظت از اطلاعات مالی مشتریان

ارتباط TLS با سایر استانداردهای امنیتی کارتخوان

TLS یکی از اجزای زنجیره امنیت پرداخت است و در کنار فناوری‌های زیر استفاده می‌شود:

  • PCI PTS → امنیت سخت‌افزار دستگاه
  • EMV → امنیت تراکنش‌های کارت چیپ‌دار
  • Secure Element → حفاظت از کلیدهای رمزنگاری
  • SAM → مدیریت کلیدهای امنیتی
  • DUKPT → تولید کلید رمزنگاری منحصربه‌فرد برای هر تراکنش
  • P۲PE → رمزنگاری اطلاعات کارت از مبدأ تا مقصد
  • SRED → محافظت از داده‌های حساس کارت هنگام خواندن

آیا همه کارتخوان‌ها از TLS استفاده می‌کنند؟

امروزه تقریباً تمام کارتخوان‌های استاندارد که به شبکه‌های پرداخت متصل هستند، از نسخه‌های امن TLS مانند TLS ۱.۲ یا TLS ۱.۳ استفاده می‌کنند. نسخه‌های قدیمی‌تر مانند SSL و TLS ۱.۰ به دلیل ضعف‌های امنیتی دیگر توصیه نمی‌شوند.

تفاوت TLS و P۲PE چیست؟

این دو فناوری هدف مشترکی یعنی افزایش امنیت دارند، اما عملکرد آن‌ها متفاوت است.

TLS P۲PE
کانال ارتباط بین کارتخوان و سرور را رمزگذاری می‌کند. اطلاعات کارت را از لحظه خواندن تا مقصد رمزگذاری می‌کند.
فقط هنگام انتقال داده فعال است. از ابتدای ورود اطلاعات کارت تا نقطه مقصد از داده محافظت می‌کند.
از کل ارتباط شبکه محافظت می‌کند. از داده‌های حساس کارت محافظت می‌کند.

به زبان ساده:

  • TLS از مسیر انتقال محافظت می‌کند.
  • P۲PE از خود اطلاعات کارت محافظت می‌کند.

به همین دلیل، این دو فناوری معمولاً در کنار یکدیگر استفاده می‌شوند.

تفاوت TLS و HTTPS چیست؟

گاهی TLS با HTTPS اشتباه گرفته می‌شود.

  • TLS یک پروتکل امنیتی است.
  • HTTPS در واقع پروتکل HTTP است که با استفاده از TLS ایمن شده است.

در دستگاه‌های کارتخوان معمولاً ارتباط با سرورهای PSP از TLS یا پروتکل‌های مبتنی بر TLS استفاده می‌کند.

جمع‌بندی

TLS یک پروتکل امنیتی است که ارتباط بین دستگاه کارتخوان و سرور شرکت ارائه‌دهنده خدمات پرداخت (PSP) را رمزگذاری می‌کند. این فناوری از شنود، دستکاری و افشای اطلاعات در هنگام انتقال جلوگیری کرده و یکی از مهم‌ترین اجزای امنیت شبکه در پرداخت‌های الکترونیک محسوب می‌شود.

 

DUKPT چیست؟

DUKPT مخفف عبارت Derived Unique Key Per Transaction به معنی «تولید کلید رمزنگاری منحصربه‌فرد برای هر تراکنش» است.

در صنعت پرداخت الکترونیک و دستگاه‌های کارتخوان (POS)، DUKPT یکی از مهم‌ترین روش‌های مدیریت کلیدهای رمزنگاری (Key Management) است که باعث می‌شود هر تراکنش با یک کلید رمزنگاری متفاوت انجام شود.

به زبان ساده، حتی اگر هزار تراکنش با یک کارتخوان انجام شود، برای هر تراکنش یک کلید امنیتی جدید تولید می‌شود و هیچ دو تراکنشی از یک کلید رمزنگاری یکسان استفاده نمی‌کنند.

کاربردDUKPT  در کارتخوان

در هر تراکنش، اطلاعات حساسی مانند:

  • شماره کارت
  • رمز کارت (PIN)
  • اطلاعات تراکنش
  • داده‌های امنیتی

باید قبل از ارسال به شبکه پرداخت رمزنگاری شوند.

اگر همه تراکنش‌ها با یک کلید ثابت رمزگذاری شوند، در صورت افشای آن کلید، امنیت تمام تراکنش‌ها به خطر می‌افتد.

DUKPT این مشکل را با تولید کلیدی متفاوت برای هر تراکنش برطرف می‌کند.

DUKPT چگونه کار می‌کند؟

در ابتدای راه‌اندازی کارتخوان، یک کلید اصلی (Base Derivation Key یا BDK) در سامانه مدیریت کلید و یک کلید اولیه (Initial Key یا IPEK) در دستگاه به‌صورت امن بارگذاری می‌شود. سپس کارتخوان با استفاده از IPEK و یک شمارنده تراکنش، برای هر تراکنش یک کلید منحصربه‌فرد مشتق می‌کند.

نکته: کلید اصلی (BDK) در خود کارتخوان نگهداری نمی‌شود؛ کارتخوان معمولاً IPEK را در محیط امنی مانند Secure Element یا SAM ذخیره می‌کند.

مزایای استفاده از DUKPT

استفاده از DUKPT مزایای امنیتی مهمی دارد:

✅ تولید یک کلید جدید برای هر تراکنش

✅ کاهش خطر افشای اطلاعات

✅ جلوگیری از سوءاستفاده در صورت افشای یک کلید

✅ افزایش امنیت پرداخت‌های الکترونیکی

✅ مدیریت ساده‌تر کلیدهای رمزنگاری در مقیاس بزرگ

ارتباط DUKPT با سایر استانداردهای امنیتی

DUKPT به‌تنهایی یک روش رمزنگاری نیست؛ بلکه روشی برای مدیریت و تولید کلیدهای رمزنگاری است.

این فناوری معمولاً در کنار استانداردها و فناوری‌های زیر استفاده می‌شود:

  • PCI PTS → امنیت سخت‌افزار کارتخوان
  • Secure Element یا SAM → نگهداری امن کلیدهای رمزنگاری
  • SRED → محافظت از داده‌های حساس کارت
  • TLS → رمزنگاری کانال ارتباطی با PSP
  • P۲PE → رمزنگاری اطلاعات کارت از مبدأ تا مقصد

تفاوت DUKPT و رمزنگاری (Encryption)

گاهی DUKPT با الگوریتم‌های رمزنگاری اشتباه گرفته می‌شود.

DUKPT AES / ۳DES
سیستم مدیریت کلیدهای رمزنگاری الگوریتم رمزنگاری
برای هر تراکنش کلید جدید تولید می‌کند داده‌ها را با کلید موجود رمزگذاری می‌کند
امنیت کلیدها را افزایش می‌دهد عملیات رمزنگاری و رمزگشایی را انجام می‌دهد

به زبان ساده:

  • DUKPT مشخص می‌کند از چه کلیدی استفاده شود.
  • AES یا ۳DES با آن کلید، اطلاعات را رمزگذاری می‌کنند.

 

تفاوت DUKPT و P۲PE چیست؟

این دو فناوری نیز نقش‌های متفاوتی دارند.

DUKPT P۲PE
مدیریت کلیدهای رمزنگاری رمزنگاری اطلاعات کارت از مبدأ تا مقصد
برای هر تراکنش کلید منحصربه‌فرد تولید می‌کند از داده‌های کارت در طول مسیر محافظت می‌کند
بر تولید کلید تمرکز دارد بر حفاظت از داده تمرکز دارد

 

آیا همه کارتخوان‌ها از DUKPT استفاده می‌کنند؟

بسیاری از کارتخوان‌های حرفه‌ای که در شبکه‌های پرداخت بین‌المللی فعالیت می‌کنند از DUKPT برای مدیریت کلیدهای رمزنگاری استفاده می‌کنند. با این حال، معماری مدیریت کلید در هر شبکه پرداخت ممکن است متفاوت باشد و برخی سامانه‌ها از روش‌های دیگر نیز بهره ببرند.

جمع‌بندی

DUKPT یک سیستم مدیریت کلیدهای رمزنگاری است که برای هر تراکنش یک کلید امنیتی منحصربه‌فرد تولید می‌کند. این روش خطر افشای کلیدهای رمزنگاری را به‌شدت کاهش داده و یکی از فناوری‌های مهم در افزایش امنیت دستگاه‌های کارتخوان و شبکه‌های پرداخت الکترونیکی به شمار می‌رود.

Secure Element چیست؟

Secure Element (SE) یا عنصر امن، یک تراشه سخت‌افزاری فوق‌امن است که برای ذخیره، مدیریت و پردازش اطلاعات محرمانه در دستگاه‌های کارتخوان (POS) استفاده می‌شود.

در صنعت پرداخت الکترونیک، Secure Element یکی از مهم‌ترین اجزای امنیتی کارتخوان است و وظیفه دارد کلیدهای رمزنگاری، گواهی‌های امنیتی و اطلاعات حساس تراکنش را در محیطی کاملاً ایزوله و مقاوم در برابر نفوذ نگهداری کند.

به زبان ساده، اگر کارتخوان را مانند یک گاوصندوق در نظر بگیریم، Secure Element همان محفظه فوق‌امن داخل گاوصندوق است که ارزشمندترین اطلاعات در آن نگهداری می‌شود.

کاربرد Secure Element در کارتخوان 

در هر تراکنش بانکی، دستگاه کارتخوان باید اطلاعات بسیار حساسی را پردازش کند، مانند:

  • کلیدهای رمزنگاری (Cryptographic Keys)
  • گواهی‌های امنیتی (Certificates)
  • کلیدهای مورد استفاده در DUKPT
  • داده‌های احراز هویت
  • اطلاعات موردنیاز برای ارتباط امن با شبکه پرداخت

ذخیره این اطلاعات در حافظه معمولی دستگاه خطرناک است. Secure Element این داده‌ها را در محیطی ایمن نگهداری می‌کند تا حتی در صورت دسترسی به سیستم‌عامل یا حافظه اصلی دستگاه، امکان استخراج آن‌ها وجود نداشته باشد.

Secure Element چگونه کار می‌کند؟

هر زمان که کارتخوان برای انجام یک تراکنش به کلیدهای رمزنگاری نیاز داشته باشد، درخواست به Secure Element ارسال می‌شود.

این تراشه عملیات امنیتی را در داخل خود انجام می‌دهد و معمولاً کلیدهای محرمانه هرگز از محیط امن آن خارج نمی‌شوند.

Secure Element چه اطلاعاتی را محافظت می‌کند؟

مهم‌ترین اطلاعاتی که در Secure Element نگهداری می‌شوند عبارت‌اند از:

  • کلیدهای رمزنگاری
  • کلیدهای DUKPT یا سایر سامانه‌های مدیریت کلید
  • گواهی‌های دیجیتال
  • اطلاعات احراز هویت دستگاه
  • داده‌های امنیتی موردنیاز برای انجام تراکنش

مزایای Secure Element

استفاده از Secure Element در کارتخوان مزایای زیادی دارد:

✅ محافظت از کلیدهای رمزنگاری در برابر سرقت

✅ جلوگیری از استخراج اطلاعات حساس

✅ افزایش امنیت تراکنش‌های بانکی

✅ مقاومت در برابر دستکاری فیزیکی دستگاه (Tamper Resistance)

✅ افزایش اعتماد به امنیت دستگاه‌های POS

 

تفاوت Secure Element و SAM چیست؟

هر دو برای افزایش امنیت کارتخوان استفاده می‌شوند، اما نقش آن‌ها یکسان نیست.

Secure Element SAM
تراشه امنیتی داخلی دستگاه ماژول امنیتی جداگانه
بخشی از سخت‌افزار اصلی کارتخوان است معمولاً به‌صورت یک کارت یا ماژول قابل‌نصب استفاده می‌شود
همیشه در داخل دستگاه قرار دارد ممکن است بسته به طراحی دستگاه وجود داشته یا نداشته باشد
برای حفاظت عمومی از کلیدها و اطلاعات امنیتی استفاده می‌شود بیشتر برای مدیریت کلیدها، احراز هویت یا کاربردهای خاص به‌کار می‌رود

به طور کلی، در بسیاری از کارتخوان‌های مدرن، Secure Element جایگزین استفاده از SAM در برخی کاربردها شده است؛ هرچند هنوز در برخی تجهیزات و سامانه‌های پرداخت، SAM نیز به کار می‌رود.

 

ارتباط Secure Element با سایر استانداردهای امنیتی

Secure Element یکی از اجزای اصلی معماری امنیتی کارتخوان است و در کنار فناوری‌های زیر فعالیت می‌کند:

  • PCI PTS → الزامات امنیت سخت‌افزار
  • EMV → امنیت تراکنش‌های کارت چیپ‌دار
  • DUKPT → مدیریت کلیدهای رمزنگاری
  • TLS → امنیت ارتباط با سرور PSP
  • P۲PE → حفاظت از اطلاعات کارت در مسیر انتقال
  • AES / ۳DES → الگوریتم‌های رمزنگاری

 

آیا همه کارتخوان‌ها Secure Element دارند؟

تقریباً تمام کارتخوان‌های بانکی مدرن دارای نوعی محیط امن سخت‌افزاری برای نگهداری کلیدهای رمزنگاری هستند، اما لزوماً در مشخصات فنی همه آن‌ها عبارت Secure Element ذکر نمی‌شود. برخی سازندگان از اصطلاحاتی مانند Secure Processor، Security Chip یا Secure MCU استفاده می‌کنند، اما هدف همه آن‌ها ایجاد یک محیط امن برای حفاظت از اطلاعات حساس است.

 

Secure Element در فرآیند تراکنش کجا قرار می‌گیرد؟

در معماری امنیتی کارتخوان، Secure Element پیش از رمزنگاری اطلاعات وارد عمل می‌شود و کلیدهای لازم را در اختیار فرآیندهای امنیتی قرار می‌دهد.

جمع‌بندی

Secure Element یک تراشه امنیتی سخت‌افزاری در دستگاه‌های کارتخوان است که اطلاعات محرمانه مانند کلیدهای رمزنگاری و گواهی‌های امنیتی را در محیطی ایزوله نگهداری می‌کند. این تراشه نقش مهمی در افزایش امنیت تراکنش‌ها، جلوگیری از سرقت اطلاعات و محافظت از زیرساخت پرداخت الکترونیکی دارد.

 

 

Secure Boot چیست؟

نقش بوت امن در امنیت دستگاه‌های کارتخوان (POS)

Secure Boot یا بوت امن یک مکانیزم امنیتی است که هنگام روشن شدن دستگاه کارتخوان، اصالت و صحت Firmware، Bootloader و در برخی دستگاه‌ها سیستم‌عامل (OS) را بررسی می‌کند. اگر هر یک از این بخش‌ها تغییر غیرمجاز کرده باشند، دستگاه از ادامه فرآیند راه‌اندازی جلوگیری می‌کند.

در صنعت پرداخت الکترونیک، Secure Boot یکی از مهم‌ترین فناوری‌های امنیتی برای جلوگیری از نصب نرم‌افزارهای مخرب و دستکاری سیستم‌های پرداخت محسوب می‌شود.

به زبان ساده، Secure Boot مانند نگهبان ورودی دستگاه کارتخوان است؛ قبل از اینکه دستگاه شروع به کار کند، بررسی می‌کند همه نرم‌افزارهای اصلی معتبر و بدون تغییر باشند.

 

کاربرد Secure Boot در کارتخوان

دستگاه‌های کارتخوان اطلاعات بسیار حساسی مانند کلیدهای رمزنگاری و داده‌های تراکنش را پردازش می‌کنند. اگر فردی بتواند Firmware یا سیستم‌عامل دستگاه را تغییر دهد، ممکن است اطلاعات بانکی سرقت یا تراکنش‌ها دستکاری شوند.

Secure Boot با بررسی امضای دیجیتال نرم‌افزارهای اصلی، از اجرای نسخه‌های غیرمجاز جلوگیری می‌کند.

 

Secure Boot چگونه کار می‌کند؟

هنگامی که کارتخوان روشن می‌شود، مراحل زیر انجام می‌شود:

  1. Bootloader اجرا می‌شود.
  2. امضای دیجیتال Firmware بررسی می‌شود.
  3. در صورت معتبر بودن، Firmware اجرا می‌شود.
  4. سپس سیستم‌عامل (OS) و در ادامه POS Application بارگذاری می‌شوند.
  5. اگر هر بخش دستکاری شده باشد، فرآیند بوت متوقف می‌شود.

Secure Boot از چه چیزهایی محافظت می‌کند؟

Secure Boot از اجرای نرم‌افزارهای غیرمجاز جلوگیری می‌کند، از جمله:

  • Firmware دستکاری‌شده
  • Bootloader آلوده
  • سیستم‌عامل تغییر یافته
  • بدافزارهای سطح پایین
  • کدهای مخرب نصب‌شده روی دستگاه

 

مزایای Secure Boot

استفاده از Secure Boot مزایای مهمی دارد:

✅ جلوگیری از اجرای Firmware غیرمجاز

✅ جلوگیری از نصب بدافزار

✅ افزایش امنیت دستگاه‌های کارتخوان

✅ حفاظت از اطلاعات بانکی مشتریان

✅ افزایش اعتماد به زیرساخت پرداخت الکترونیک

 

تفاوت Secure Boot و Secure Element چیست؟

گاهی این دو فناوری با یکدیگر اشتباه گرفته می‌شوند، در حالی که وظایف متفاوتی دارند.

Secure Boot Secure Element
هنگام روشن شدن دستگاه فعال می‌شود در زمان انجام عملیات امنیتی فعال است
اصالت Firmware و سیستم‌عامل را بررسی می‌کند کلیدهای رمزنگاری و اطلاعات حساس را نگهداری می‌کند
از اجرای نرم‌افزارهای غیرمجاز جلوگیری می‌کند از سرقت کلیدهای امنیتی جلوگیری می‌کند

به زبان ساده:

  • Secure Boot از نرم‌افزار دستگاه محافظت می‌کند.
  • Secure Element از اطلاعات محرمانه محافظت می‌کند.

 

 

 

 

ارتباط Secure Boot با سایر فناوری‌های امنیتی

Secure Boot بخشی از زنجیره امنیت کارتخوان است و در کنار فناوری‌های زیر استفاده می‌شود:

  • Firmware → نرم‌افزار پایه دستگاه
  • Secure Element → حفاظت از کلیدهای رمزنگاری
  • SAM → مدیریت کلیدهای امنیتی
  • PCI PTS → الزامات امنیت سخت‌افزار
  • EMV → امنیت تراکنش‌های کارت چیپ‌دار
  • TLS → امنیت ارتباط با PSP
  • DUKPT → مدیریت کلیدهای رمزنگاری

 

آیا همه کارتخوان‌ها Secure Boot دارند؟

بیشتر کارتخوان‌های مدرن و دارای گواهی‌های امنیتی از نوعی مکانیزم Secure Boot یا فناوری مشابه برای بررسی صحت نرم‌افزارهای اصلی استفاده می‌کنند. البته نحوه پیاده‌سازی آن ممکن است بین سازندگان مختلف مانند PAX، Verifone، Ingenico، Nexgo، Newland و سایر برندها متفاوت باشد.

 

Secure Boot در چرخه عملکرد کارتخوان کجا قرار می‌گیرد؟

برخلاف فناوری‌هایی مانند EMV یا TLS که هنگام انجام تراکنش فعال هستند، Secure Boot فقط در زمان روشن شدن یا راه‌اندازی مجدد دستگاه اجرا می‌شود.

تفاوت Secure Boot با TLS

Secure Boot TLS
امنیت فرآیند راه‌اندازی دستگاه امنیت ارتباط شبکه
قبل از شروع کار دستگاه اجرا می‌شود هنگام ارسال و دریافت اطلاعات فعال است
از اجرای Firmware و OS غیرمجاز جلوگیری می‌کند از شنود و دستکاری اطلاعات در شبکه جلوگیری می‌کند

 

 

 

جمع‌بندی

Secure Boot یک فناوری امنیتی است که هنگام روشن شدن دستگاه کارتخوان، اصالت Firmware، Bootloader و در بسیاری از دستگاه‌ها سیستم‌عامل را بررسی می‌کند. در صورت تشخیص هرگونه تغییر غیرمجاز، دستگاه از ادامه راه‌اندازی جلوگیری می‌کند. این فناوری یکی از مهم‌ترین لایه‌های امنیتی برای محافظت از کارتخوان در برابر بدافزارها و دستکاری نرم‌افزاری است.

 

 

 

 

SAM چیست؟

آشنایی با ماژول امنیتی SAM در دستگاه‌های کارتخوان (POS)

SAM مخفف عبارت Secure Access Module به معنی «ماژول دسترسی امن» است. این ماژول یک تراشه امنیتی ویژه است که برای ذخیره کلیدهای رمزنگاری، انجام عملیات رمزنگاری و احراز هویت در دستگاه‌های کارتخوان (POS) و سایر تجهیزات پرداخت الکترونیک استفاده می‌شود.

در صنعت پرداخت الکترونیک، SAM یکی از اجزای امنیتی مهم برای محافظت از اطلاعات حساس و افزایش امنیت تراکنش‌های بانکی محسوب می‌شود.

به زبان ساده، اگر Secure Element را گاوصندوق اطلاعات امنیتی دستگاه بدانیم، SAM مانند یک متخصص امنیت است که از داخل همان گاوصندوق عملیات رمزنگاری و مدیریت کلیدها را انجام می‌دهد.

کاربرد SAM در کارتخوان 

در هر تراکنش بانکی، دستگاه کارتخوان باید از کلیدهای رمزنگاری برای محافظت از اطلاعات استفاده کند.

SAM این وظایف را بر عهده دارد:

  • نگهداری امن کلیدهای رمزنگاری
  • انجام عملیات رمزنگاری و رمزگشایی
  • احراز هویت دستگاه
  • مدیریت کلیدهای امنیتی
  • کمک به تولید و استفاده از کلیدهای DUKPT
  • محافظت از اطلاعات حساس پرداخت

 

 

SAM چگونه کار می‌کند؟

زمانی که کارتخوان برای انجام یک تراکنش به عملیات امنیتی نیاز دارد، درخواست به ماژول SAM ارسال می‌شود.

SAM بدون اینکه کلیدهای امنیتی را در اختیار سایر بخش‌های دستگاه قرار دهد، عملیات لازم را انجام داده و فقط نتیجه را به نرم‌افزار پرداخت بازمی‌گرداند.

مهم‌ترین وظایف SAM

  1. نگهداری کلیدهای رمزنگاری

کلیدهای امنیتی در محیطی محافظت‌شده ذخیره می‌شوند تا امکان استخراج آن‌ها وجود نداشته باشد.

  1. انجام عملیات رمزنگاری

SAM می‌تواند عملیات رمزنگاری موردنیاز برای تراکنش‌های بانکی را انجام دهد.

  1. احراز هویت

در برخی سامانه‌های پرداخت، SAM برای احراز هویت تجهیزات یا تبادل امن کلیدها نیز استفاده می‌شود.

  1. محافظت از اطلاعات حساس

اطلاعات امنیتی بدون خروج از محیط امن SAM پردازش می‌شوند.

تفاوت SAM و Secure Element چیست؟

این دو فناوری شباهت زیادی دارند، اما یکسان نیستند.

SAM Secure Element
ماژول امنیتی اختصاصی تراشه امنیتی داخلی دستگاه
ممکن است به‌صورت کارت یا ماژول قابل‌تعویض باشد بخشی از سخت‌افزار اصلی دستگاه است
بیشتر برای مدیریت کلیدها و عملیات رمزنگاری استفاده می‌شود برای نگهداری ایمن اطلاعات و اجرای عملیات امنیتی استفاده می‌شود
در برخی کارتخوان‌ها وجود دارد در اکثر کارتخوان‌های مدرن نوعی محیط امن سخت‌افزاری وجود دارد

به طور کلی، در بسیاری از کارتخوان‌های جدید، بخشی از وظایفی که قبلاً توسط SAM انجام می‌شد، در Secure Element یا پردازنده‌های امنیتی داخلی ادغام شده است.

 

ارتباط SAM با سایر فناوری‌های امنیتی

SAM در کنار فناوری‌های زیر امنیت تراکنش‌ها را افزایش می‌دهد:

  • Secure Element → محیط امن سخت‌افزاری
  • DUKPT → مدیریت کلیدهای رمزنگاری
  • TLS → امنیت ارتباط با سرور PSP
  • EMV → امنیت تراکنش‌های کارت چیپ‌دار
  • PCI PTS → الزامات امنیتی دستگاه کارتخوان
  • AES / ۳DES → الگوریتم‌های رمزنگاری

آیا همه کارتخوان‌ها دارای SAM هستند؟

خیر.

بسیاری از کارتخوان‌های مدرن از Secure Element یا Secure Processor برای انجام عملیات امنیتی استفاده می‌کنند و ممکن است اسلات یا ماژول SAM مجزا نداشته باشند.

در مقابل، برخی کارتخوان‌های سازمانی، تجهیزات حمل‌ونقل، پایانه‌های خاص یا مدل‌هایی که نیاز به مدیریت کلیدهای اختصاصی دارند، همچنان از SAM استفاده می‌کنند.

 

SAM در چرخه امنیت تراکنش کجا قرار می‌گیرد؟

شکل اول صفحه

 

تفاوت SAM و HSM چیست؟

گاهی SAM با HSM (Hardware Security Module) اشتباه گرفته می‌شود.

SAM HSM
داخل کارتخوان یا تجهیزات پرداخت نصب می‌شود در مراکز داده و سرورهای بانکی استفاده می‌شود
امنیت دستگاه POS را تأمین می‌کند مدیریت کلیدها و عملیات رمزنگاری در سطح شبکه بانکی را انجام می‌دهد
مناسب یک دستگاه یا پایانه مناسب هزاران یا میلیون‌ها تراکنش هم‌زمان

 

جمع‌بندی

SAM یک ماژول امنیتی سخت‌افزاری است که برای نگهداری کلیدهای رمزنگاری، انجام عملیات رمزنگاری و احراز هویت در دستگاه‌های کارتخوان استفاده می‌شود. این ماژول نقش مهمی در حفاظت از اطلاعات حساس و افزایش امنیت تراکنش‌های پرداخت الکترونیکی دارد.

نکته فنی

در بسیاری از دستگاه‌های POS امروزی، عملیات امنیتی به‌صورت یکپارچه توسط Secure Element یا Secure Processor انجام می‌شود و ممکن است ماژول SAM مجزا وجود نداشته باشد. بنابراین وجود یا عدم وجود SAM به طراحی سخت‌افزاری دستگاه و الزامات شبکه پرداخت بستگی دارد، نه صرفاً به سطح امنیت آن. این تفاوت را هنگام بررسی مشخصات فنی کارتخوان‌ها در نظر داشته باشید.

 

 

SRED چیست؟

بررسی فناوری Secure Reading and Exchange of Data در کارتخوان

SRED مخفف عبارت Secure Reading and Exchange of Data به معنی «خواندن و تبادل امن اطلاعات» است.

در صنعت پرداخت الکترونیک و دستگاه‌های کارتخوان (POS)، SRED یک قابلیت امنیتی است که تضمین می‌کند اطلاعات حساس کارت بانکی از همان لحظه‌ای که توسط کارتخوان خوانده می‌شوند، به‌صورت امن محافظت و رمزنگاری شوند تا امکان سرقت یا دستکاری آن‌ها وجود نداشته باشد.

به زبان ساده، SRED از اطلاعات کارت در داخل خود دستگاه کارتخوان محافظت می‌کند، حتی قبل از اینکه اطلاعات به شبکه ارسال شوند.

SRED در کارتخوان چه کاربردی دارد؟

وقتی مشتری کارت بانکی خود را وارد دستگاه یا از NFC استفاده می‌کند، اطلاعات حساس کارت مانند شماره کارت (PAN) و سایر داده‌های تراکنش ابتدا توسط کارتخوان خوانده می‌شوند.

اگر این اطلاعات در حافظه دستگاه به‌صورت ساده (Plain Text) باقی بمانند، ممکن است توسط بدافزار یا مهاجم سرقت شوند.

SRED از این اطلاعات بلافاصله پس از خواندن محافظت می‌کند و اجازه نمی‌دهد داده‌های حساس به‌صورت غیرایمن در دستگاه باقی بمانند.

SRED چگونه کار می‌کند؟

پس از خواندن اطلاعات کارت:

  1. اطلاعات حساس شناسایی می‌شوند.
  2. داده‌ها در محیط امن دستگاه محافظت یا رمزنگاری می‌شوند.
  3. فقط اطلاعات موردنیاز برای ادامه تراکنش در اختیار نرم‌افزار پرداخت قرار می‌گیرد.
  4. اطلاعات محافظت‌شده برای ادامه فرآیند رمزنگاری و ارسال آماده می‌شوند.

SRED از چه اطلاعاتی محافظت می‌کند؟

مهم‌ترین داده‌هایی که توسط SRED محافظت می‌شوند عبارت‌اند از:

  • شماره کارت (PAN)
  • داده‌های Track ۱ و Track ۲ کارت مغناطیسی
  • اطلاعات تراشه EMV
  • داده‌های پرداخت بدون تماس (NFC)
  • سایر اطلاعات حساس موردنیاز برای انجام تراکنش

 

مزایای SRED

استفاده از SRED مزایای زیادی دارد:

✅ جلوگیری از سرقت اطلاعات کارت در داخل دستگاه

✅ محافظت از داده‌ها پیش از ارسال به شبکه

✅ کاهش احتمال حملات بدافزاری

✅ افزایش امنیت پرداخت‌های الکترونیکی

✅ کمک به رعایت الزامات امنیتی PCI

 

تفاوت SRED و P۲PE چیست؟

این دو فناوری معمولاً در کنار هم استفاده می‌شوند، اما وظایف متفاوتی دارند.

SRED P۲PE
از اطلاعات کارت در داخل دستگاه محافظت می‌کند اطلاعات را از کارتخوان تا مقصد رمزنگاری و محافظت می‌کند
از لحظه خواندن داده فعال می‌شود از لحظه رمزنگاری تا نقطه پایانی ادامه دارد
روی حفاظت از داده در خود کارتخوان تمرکز دارد روی امنیت کل مسیر انتقال تمرکز دارد

به زبان ساده:

  • SRED از داده در داخل دستگاه محافظت می‌کند.
  • P۲PE از داده در طول مسیر انتقال محافظت می‌کند.

 

 

 

تفاوت SRED و TLS چیست؟

گاهی این دو فناوری با هم اشتباه گرفته می‌شوند.

SRED TLS
از اطلاعات کارت در داخل کارتخوان محافظت می‌کند ارتباط بین کارتخوان و سرور PSP را رمزنگاری می‌کند
قبل از ارسال اطلاعات فعال است هنگام انتقال اطلاعات از طریق شبکه فعال است
امنیت داده امنیت کانال ارتباطی

 

ارتباط SRED با سایر فناوری‌های امنیتی

SRED بخشی از معماری امنیتی کارتخوان است و معمولاً در کنار فناوری‌های زیر استفاده می‌شود:

  • PCI PTS → الزامات امنیت سخت‌افزار
  • Secure Element → نگهداری کلیدهای رمزنگاری
  • SAM → مدیریت کلیدهای امنیتی
  • DUKPT → تولید کلید اختصاصی برای هر تراکنش
  • TLS → ارتباط امن با سرور PSP
  • P۲PE → رمزنگاری اطلاعات تا مقصد
  • EMV → امنیت کارت‌های چیپ‌دار

 

آیا همه کارتخوان‌ها از SRED استفاده می‌کنند؟

خیر.

SRED یکی از قابلیت‌هایی است که معمولاً در دستگاه‌های دارای گواهی PCI PTS پیاده‌سازی می‌شود. همه کارتخوان‌ها لزوماً این قابلیت را با همین نام در مشخصات خود ذکر نمی‌کنند، اما بسیاری از مدل‌های حرفه‌ای دارای مکانیزم‌های مشابه برای حفاظت از اطلاعات حساس کارت هستند.

 

SRED در فرآیند تراکنش کجا قرار می‌گیرد؟

شکل اول صفحه

 

 

نکته فنی

در استاندارد PCI PTS، SRED یک ماژول یا قابلیت مستقل نیست، بلکه مجموعه‌ای از الزامات امنیتی برای حفاظت از داده‌های حساس دارنده کارت (Cardholder Data) از لحظه خواندن در دستگاه است. به همین دلیل، در مشخصات فنی برخی کارتخوان‌ها ممکن است عبارت PCI PTS with SRED یا PCI PTS SRED Approved را مشاهده کنید؛ این عبارت نشان می‌دهد دستگاه الزامات مربوط به حفاظت امن از داده‌های کارت را نیز رعایت کرده است.

 

جمع‌بندی

SRED یک فناوری امنیتی در دستگاه‌های کارتخوان است که از اطلاعات حساس کارت بانکی بلافاصله پس از خواندن محافظت می‌کند. این فناوری با جلوگیری از دسترسی غیرمجاز به داده‌های کارت در داخل دستگاه، یکی از مهم‌ترین لایه‌های امنیتی پرداخت الکترونیک محسوب می‌شود و معمولاً در کنار PCI PTS، DUKPT، TLS و P۲PE استفاده می‌شود.

 

 

 

P۲PE چیست؟

 آشنایی با رمزنگاری انتها به انتها در دستگاه‌های کارتخوان (POS)

بررسی فناوری Point-to-Point Encryption در دستگاه‌های کارتخوان

P۲PE مخفف عبارت Point-to-Point Encryption به معنی «رمزنگاری نقطه به نقطه» یا «رمزنگاری انتها به انتها» است.

در صنعت پرداخت الکترونیک، P۲PE یکی از مهم‌ترین فناوری‌های امنیتی است که اطلاعات حساس کارت بانکی را از لحظه خوانده شدن در دستگاه کارتخوان تا رسیدن به مقصد نهایی به‌صورت رمزنگاری‌شده محافظت می‌کند.

به زبان ساده، P۲PE باعث می‌شود اطلاعات کارت در تمام مسیر انتقال غیرقابل خواندن باشند و فقط در مقصد مجاز رمزگشایی شوند.

 

P۲PE در کارتخوان چه کاربردی دارد؟

هنگامی که مشتری کارت بانکی خود را وارد دستگاه می‌کند یا از پرداخت بدون تماس (NFC) استفاده می‌کند، اطلاعات حساس کارت ابتدا توسط کارتخوان خوانده می‌شوند.

اگر این اطلاعات به‌صورت عادی در شبکه ارسال شوند، ممکن است در مسیر انتقال مورد حمله قرار گیرند.

P۲PE این مشکل را با رمزنگاری اطلاعات در مبدأ حل می‌کند.

به این ترتیب، حتی اگر داده‌ها در مسیر انتقال رهگیری شوند، بدون کلید رمزگشایی قابل استفاده نخواهند بود.

 

P۲PE چگونه کار می‌کند؟

در یک تراکنش مبتنی بر P۲PE، اطلاعات کارت پیش از خروج از دستگاه رمزنگاری می‌شوند و تا رسیدن به سامانه مجاز، به همان شکل باقی می‌مانند.

نکته: در معماری‌های استاندارد، داده‌های رمزنگاری‌شده ممکن است از طریق PSP عبور کنند، اما رمزگشایی فقط در محیط مجاز و دارای کلیدهای مربوطه انجام می‌شود.

 

P۲PE از چه اطلاعاتی محافظت می‌کند؟

مهم‌ترین اطلاعاتی که توسط P۲PE محافظت می‌شوند عبارت‌اند از:

  • شماره کارت (PAN)
  • اطلاعات Track ۱ و Track ۲
  • داده‌های کارت‌های EMV
  • اطلاعات پرداخت بدون تماس (NFC)
  • سایر داده‌های حساس دارنده کارت

مزایای استفاده از P۲PE

استفاده از P۲PE مزایای مهمی دارد:

✅ رمزنگاری اطلاعات از ابتدای مسیر

✅ جلوگیری از سرقت اطلاعات در شبکه

✅ کاهش ریسک حملات سایبری

✅ افزایش امنیت پرداخت‌های الکترونیکی

✅ کمک به رعایت الزامات امنیتی PCI

تفاوت P۲PE و TLS چیست؟

این دو فناوری مکمل یکدیگر هستند اما وظایف متفاوتی دارند.

P۲PE TLS
از خود اطلاعات کارت محافظت می‌کند از کانال ارتباطی محافظت می‌کند
داده از مبدأ تا مقصد رمزنگاری می‌شود ارتباط بین دستگاه و سرور رمزنگاری می‌شود
حتی در صورت رهگیری داده، اطلاعات قابل خواندن نیست از شنود و دستکاری ارتباط جلوگیری می‌کند

به زبان ساده:

  • P۲PE از داده محافظت می‌کند.
  • TLS از مسیر انتقال محافظت می‌کند.

به همین دلیل، در بیشتر سامانه‌های پرداخت هر دو فناوری هم‌زمان استفاده می‌شوند.

 

تفاوت P۲PE و SRED چیست؟

گاهی این دو فناوری نیز با هم اشتباه گرفته می‌شوند.

P۲PE SRED
رمزنگاری اطلاعات از دستگاه تا مقصد حفاظت از اطلاعات در داخل دستگاه
امنیت کل مسیر انتقال امنیت داده در لحظه خواندن
تمرکز بر انتقال امن داده تمرکز بر جلوگیری از افشای داده داخل کارتخوان

به زبان ساده:

  • SRED از داده‌ها در داخل کارتخوان محافظت می‌کند.
  • P۲PE از همان داده‌ها در طول مسیر انتقال محافظت می‌کند.

ارتباط P۲PE با سایر فناوری‌های امنیتی

P۲PE بخشی از زنجیره امنیت پرداخت است و در کنار فناوری‌های زیر استفاده می‌شود:

  • PCI PTS → امنیت سخت‌افزار کارتخوان
  • SRED → حفاظت از اطلاعات کارت هنگام خواندن
  • Secure Element → نگهداری امن کلیدهای رمزنگاری
  • SAM → مدیریت کلیدهای امنیتی
  • DUKPT → تولید کلید رمزنگاری منحصربه‌فرد
  • TLS → امنیت ارتباط شبکه
  • EMV → امنیت کارت‌های چیپ‌دار

آیا همه کارتخوان‌ها از P۲PE استفاده می‌کنند؟

خیر.

هر کارتخوانی که اطلاعات را رمزنگاری می‌کند، لزوماً راهکار P۲PE تأییدشده ندارد. برای اینکه یک راهکار به‌عنوان PCI P۲PE Solution شناخته شود، علاوه بر دستگاه کارتخوان، کل فرآیند مدیریت کلیدها، نرم‌افزار، زیرساخت و رمزگشایی باید مطابق الزامات شورای استانداردهای PCI طراحی و تأیید شده باشد.

 

 

 

 

 

P۲PE در فرآیند تراکنش کجا قرار می‌گیرد؟

شکل اول صفحه

جمع‌بندی

P۲PE یک فناوری امنیتی برای رمزنگاری اطلاعات حساس کارت بانکی از لحظه خروج از دستگاه کارتخوان تا رسیدن به مقصد مجاز است. این فناوری با جلوگیری از افشای اطلاعات در طول مسیر انتقال، یکی از مهم‌ترین راهکارهای امنیتی در صنعت پرداخت الکترونیک محسوب می‌شود و معمولاً در کنار SRED، DUKPT، TLS و PCI PTS به کار می‌رود.

نکته فنی

یک نکته مهم این است که P۲PE یک الگوریتم رمزنگاری نیست؛ بلکه یک راهکار امنیتی (Security Solution) است که از چندین فناوری در کنار هم استفاده می‌کند، از جمله:

  • Secure Element یا SAM برای نگهداری امن کلیدها

  • DUKPT برای تولید کلیدهای منحصربه‌فرد هر تراکنش

  • AES یا ۳DES برای رمزنگاری داده‌ها

  • TLS برای محافظت از کانال ارتباطی

  • PCI PTS برای امنیت سخت‌افزار کارتخوان

به همین دلیل، P۲PE را می‌توان یک لایه امنیتی جامع دانست که چندین فناوری را برای حفاظت از اطلاعات کارت در کل چرخه انتقال به‌کار می‌گیرد.

 

 

Firmware چیست؟

نقش فریمور در دستگاه‌های کارتخوان (POS)

Firmware یا فِرم‌وِر یک نرم‌افزار سطح پایین است که به‌صورت مستقیم روی حافظه داخلی سخت‌افزار دستگاه ذخیره می‌شود و وظیفه کنترل و مدیریت عملکرد اصلی تجهیزات الکترونیکی را بر عهده دارد.

در صنعت کارتخوان (POS Terminal)، Firmware یکی از مهم‌ترین بخش‌های نرم‌افزاری دستگاه است که ارتباط بین سخت‌افزار کارتخوان، سیستم‌عامل، ماژول‌های امنیتی و نرم‌افزار پرداخت (POS Application) را مدیریت می‌کند.

به زبان ساده:

Firmware همان برنامه پایه‌ای است که به سخت‌افزار کارتخوان می‌گوید چگونه کار کند.

Firmware در کارتخوان چه نقشی دارد؟

یک دستگاه کارتخوان از بخش‌های سخت‌افزاری مختلفی تشکیل شده است، مانند:

  • پردازنده (CPU)
  • حافظه داخلی
  • صفحه‌نمایش
  • صفحه‌کلید
  • چاپگر حرارتی
  • کارت‌خوان مغناطیسی و چیپ
  • ماژول NFC
  • ماژول ارتباطی (۴G / Wi-Fi / GPRS)
  • بخش‌های امنیتی

Firmware وظیفه دارد عملکرد صحیح این اجزا را کنترل و هماهنگ کند.

مهم‌ترین وظایف Firmware در کارتخوان عبارت‌اند از:

  • راه‌اندازی اولیه دستگاه هنگام روشن شدن
  • کنترل ارتباط بین سخت‌افزارها
  • مدیریت عملکرد قطعات داخلی
  • کنترل درایورهای سخت‌افزاری
  • مدیریت فرآیندهای امنیتی پایه
  • فراهم کردن بستر اجرای سیستم‌عامل و نرم‌افزار پرداخت

جایگاه Firmware در ساختار نرم‌افزاری کارتخوان

ساختار کلی یک دستگاه POS معمولاً به شکل زیر است:

بنابراین:

  • Firmware → کنترل ارتباط با سخت‌افزار
  • سیستم‌عامل → مدیریت محیط اجرای دستگاه
  • POS Application → انجام عملیات پرداخت

 

تفاوت Firmware و POS Application چیست؟

این دو بخش گاهی با هم اشتباه گرفته می‌شوند:

Firmware POS Application
نرم‌افزار پایه دستگاه است نرم‌افزار پرداخت است
مستقیماً با سخت‌افزار کار می‌کند با کاربر و تراکنش‌ها سروکار دارد
معمولاً توسط سازنده دستگاه ارائه می‌شود معمولاً توسط PSP یا توسعه‌دهنده پرداخت ارائه می‌شود
کنترل عملکرد قطعات را انجام می‌دهد عملیات خرید، برگشت و خدمات پرداخت را انجام می‌دهد

مثال:

اگر چاپگر کارتخوان کار نکند، مشکل می‌تواند مربوط به Firmware یا درایور سخت‌افزاری باشد.

اما اگر تراکنش خرید انجام نشود، مشکل ممکن است مربوط به POS Application یا ارتباط با PSP باشد.

 

بروزرسانی Firmware در کارتخوان چه اهمیتی دارد؟

شرکت‌های سازنده کارتخوان یا ارائه‌دهندگان خدمات پرداخت ممکن است برای دستگاه Firmware جدید منتشر کنند.

بروزرسانی Firmware می‌تواند باعث شود:

✅ رفع مشکلات سخت‌افزاری
✅ افزایش پایداری دستگاه
✅ بهبود عملکرد ارتباطات شبکه
✅ رفع آسیب‌پذیری‌های امنیتی
✅ سازگاری بهتر با نرم‌افزارهای جدید پرداخت

 

ارتباط Firmware با امنیت کارتخوان

در دستگاه‌های POS، Firmware نقش مهمی در امنیت دارد، زیرا اولین لایه نرم‌افزاری نزدیک به سخت‌افزار است.

Firmware امن باید بتواند:

  • از اجرای کدهای غیرمجاز جلوگیری کند
  • صحت نرم‌افزار نصب‌شده را بررسی کند
  • از دستکاری دستگاه جلوگیری کند
  • با مکانیزم‌های امنیتی مانند Secure Boot کار کند

این موضوع با استانداردهایی مانند PCI PTS و الزامات امنیتی پایانه‌های پرداخت ارتباط مستقیم دارد.

 

آیا Firmware همان سیستم‌عامل کارتخوان است؟

خیر.

این یکی از اشتباهات رایج در معرفی دستگاه‌های POS است.

Firmware پایین‌تر از سیستم‌عامل قرار دارد.

مانند کامپیوتر:

  • BIOS/UEFI → مشابه Firmware
  • Windows/Linux → سیستم‌عامل
  • نرم‌افزارها → Application

در کارتخوان نیز:

  • Firmware → کنترل پایه سخت‌افزار
  • OS → محیط اجرای دستگاه
  • POS Application → نرم‌افزار پرداخت

 

هنگام خرید کارتخوان Firmware مهم است؟

بله. یک کارتخوان حرفه‌ای باید دارای Firmware پایدار و قابل بروزرسانی باشد.

ویژگی‌های مهم Firmware مناسب:

  • پایداری بالا
  • امنیت مناسب
  • قابلیت بروزرسانی
  • هماهنگی با سخت‌افزار دستگاه
  • سازگاری با استانداردهای پرداخت

جمع‌بندی

Firmware در دستگاه‌های کارتخوان، نرم‌افزار پایه‌ای است که مستقیماً روی سخت‌افزار اجرا شده و وظیفه کنترل اجزای داخلی، ایجاد ارتباط بین سخت‌افزار و سیستم‌عامل و آماده‌سازی دستگاه برای اجرای نرم‌افزار پرداخت را بر عهده دارد.

به زبان ساده:

Firmware به کارتخوان یاد می‌دهد چگونه کار کند، سیستم‌عامل محیط اجرای آن را فراهم می‌کند و POS Application عملیات پرداخت را انجام می‌دهد.

 

POS Application چیست؟

نقش نرم‌افزار پرداخت در دستگاه‌های کارتخوان (POS)

POS Application یا نرم‌افزار پرداخت کارتخوان، برنامه‌ای است که روی سیستم‌عامل دستگاه کارتخوان اجرا می‌شود و وظیفه مدیریت عملیات پرداخت، پردازش تراکنش‌ها و ارتباط با شبکه پرداخت الکترونیک را بر عهده دارد.

در صنعت کارتخوان (POS Terminal)، این نرم‌افزار رابط اصلی بین کاربر، سخت‌افزار دستگاه، ماژول‌های امنیتی و سامانه‌های پرداخت است و باعث می‌شود عملیات‌هایی مانند خرید، برگشت تراکنش، پرداخت قبض و سایر خدمات پرداخت انجام شود.

تفاوت POS Application و سیستم‌عامل کارتخوان چیست؟

یکی از اشتباهات رایج در معرفی دستگاه‌های کارتخوان، یکی دانستن POS Application و سیستم‌عامل دستگاه است.

ساختار نرم‌افزاری یک کارتخوان معمولاً شامل چند لایه است:

سیستم‌عامل کارتخوان چیست؟

سیستم‌عامل، محیط پایه‌ای اجرای دستگاه است و وظیفه مدیریت منابع سخت‌افزاری مانند:

  • پردازنده
  • حافظه
  • صفحه‌نمایش
  • چاپگر
  • ارتباطات شبکه
  • کارت‌خوان مغناطیسی و چیپ

را بر عهده دارد.

POS Application چیست؟

POS Application یک نرم‌افزار تخصصی پرداخت است که روی سیستم‌عامل اجرا شده و وظیفه انجام فرآیندهای مالی را بر عهده دارد.

POS Application در کارتخوان چه کاری انجام می‌دهد؟

هنگامی که فروشنده مبلغ یک خرید را وارد می‌کند، POS Application مراحل مختلف تراکنش را مدیریت می‌کند:

  • دریافت مبلغ تراکنش
  • ارتباط با کارت‌خوان داخلی دستگاه
  • دریافت اطلاعات کارت بانکی
  • مدیریت ورود رمز کارت
  • ایجاد درخواست پرداخت
  • رمزنگاری اطلاعات تراکنش
  • ارسال اطلاعات به سرور شرکت پرداخت (PSP)
  • دریافت پاسخ بانک
  • نمایش نتیجه تراکنش
  • ارسال دستور چاپ رسید

قابلیت‌های رایج POS Application

بسته به نوع کارتخوان، شرکت ارائه‌دهنده خدمات پرداخت (PSP) و نیاز کسب‌وکار، نرم‌افزار پرداخت می‌تواند امکانات مختلفی داشته باشد:

خدمات اصلی پرداخت

  • خرید
  • برگشت خرید
  • پرداخت قبض
  • خرید شارژ
  • مانده حساب (در صورت ارائه سرویس)

امکانات مدیریتی دستگاه

  • مشاهده گزارش تراکنش‌ها
  • بررسی وضعیت ارتباط شبکه
  • مدیریت تنظیمات دستگاه
  • تست ارتباط و چاپگر
  • دریافت بروزرسانی نرم‌افزاری

خدمات ارزش افزوده

  • کیف پول الکترونیکی
  • پرداخت اقساطی
  • باشگاه مشتریان
  • خدمات اختصاصی سازمانی

ارتباط POS Application با شرکت‌های PSP

هر دستگاه کارتخوان برای انجام تراکنش باید به یک شرکت ارائه‌دهنده خدمات پرداخت (PSP) متصل باشد.

POS Application وظیفه برقراری این ارتباط را بر عهده دارد و اطلاعات تراکنش را به شکل امن به سامانه PSP ارسال می‌کند.

این ارتباط شامل:

  • ارسال درخواست پرداخت
  • دریافت پاسخ تراکنش
  • مدیریت خطاهای ارتباطی
  • دریافت تنظیمات دستگاه
  • بروزرسانی نرم‌افزار

است.

امنیت POS Application در دستگاه‌های کارتخوان

امنیت نرم‌افزار پرداخت اهمیت زیادی دارد، زیرا این برنامه با اطلاعات حساس بانکی سروکار دارد.

یک POS Application استاندارد باید دارای ویژگی‌هایی مانند:

  • اجرای نرم‌افزار تأییدشده
  • جلوگیری از تغییرات غیرمجاز
  • ارتباط رمزگذاری‌شده با سرور
  • هماهنگی با استانداردهای امنیتی پرداخت

باشد.

همچنین POS Application با بخش‌های امنیتی دستگاه مانند:

  • Secure Element
  • SAM
  • ماژول‌های رمزنگاری

ارتباط دارد تا اطلاعات حساس تراکنش‌ها محافظت شوند.

 

آیا همه کارتخوان‌ها یک POS Application دارند؟

خیر. نوع POS Application به عوامل مختلفی بستگی دارد:

  • مدل دستگاه کارتخوان
  • شرکت سازنده دستگاه
  • شرکت PSP ارائه‌دهنده خدمات پرداخت
  • نوع سرویس‌های قابل ارائه

به همین دلیل ممکن است دو دستگاه کارتخوان با سخت‌افزار مشابه، نرم‌افزار پرداخت متفاوتی داشته باشند.

 

هنگام خرید کارتخوان به POS Application توجه کنیم؟

در انتخاب یک کارتخوان حرفه‌ای، فقط مشخصات سخت‌افزاری مانند پردازنده، حافظه و سرعت ارتباط اهمیت ندارد؛ بلکه کیفیت نرم‌افزار پرداخت نیز بسیار مهم است.

یک POS Application مناسب باید:

✅ سرعت بالای انجام تراکنش داشته باشد
✅ رابط کاربری ساده داشته باشد
✅ پایداری مناسب در ارتباط با شبکه پرداخت داشته باشد
✅ بروزرسانی‌های امنیتی را دریافت کند
✅ با استانداردهای پرداخت سازگار باشد

 

جمع‌بندی

POS Application نرم‌افزار پرداختی دستگاه کارتخوان است که روی سیستم‌عامل POS اجرا می‌شود و وظیفه مدیریت تراکنش‌ها، ارتباط با شبکه پرداخت، پردازش اطلاعات کارت و ارائه خدمات مالی را بر عهده دارد.

به زبان ساده:

سیستم‌عامل، محیط اجرای کارتخوان است؛ اما POS Application همان برنامه‌ای است که عملیات پرداخت را انجام می‌دهد.

 

دیدگاه‌ها

دیدگاه کاربران

۰ نظر
هنوز نظری ثبت نشده است. اولین دیدگاه را شما ثبت کنید.

ثبت دیدگاه

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

تماسواتساپ