آشنایی با استاندارد های امنیتی دستگاه های کارتخوانها
گام اول آشنایی با مسیر دقیق پردازش تراکنش
استاندارد PTS PCI
یکی از مهمترین استانداردها در صنعت کارتخوان، PCI PTS (PIN Transaction Security) است.
این استاندارد مربوط به امنیت سختافزار دستگاه کارتخوان و محافظت از اطلاعات محرمانه مانند رمز کارت (PIN) است.
کارتخوانهای دارای استاندارد PCI PTS دارای مکانیزمهای امنیتی مانند:
- رمزنگاری اطلاعات حساس
- محافظت از کلیدهای امنیتی
- جلوگیری از دستکاری فیزیکی دستگاه
- شناسایی حملات سختافزاری
هستند.
PCI مخفف عبارت Payment Card Industry به معنی «صنعت پرداخت کارت» است. در حوزه دستگاههای کارتخوان، PCI به مجموعهای از استانداردهای امنیتی گفته میشود که برای حفاظت از اطلاعات کارت بانکی، جلوگیری از نفوذ و افزایش امنیت تراکنشهای پرداخت طراحی شدهاند.
این استانداردها توسط سازمان PCI Security Standards Council تدوین شدهاند و تولیدکنندگان دستگاههای کارتخوان (POS)، نرمافزارهای پرداخت و شرکتهای ارائهدهنده خدمات پرداخت باید الزامات آن را رعایت کنند.
PCI در کارتخوانها چه کاربردی دارد؟
دستگاه کارتخوان هنگام انجام تراکنش، اطلاعات حساسی مانند اطلاعات کارت، کلیدهای رمزنگاری و دادههای مربوط به پرداخت را پردازش میکند. استانداردهای PCI کمک میکنند این اطلاعات در برابر تهدیدهایی مانند:
- سرقت اطلاعات کارت
- دستکاری نرمافزار دستگاه
- حملات سختافزاری
- استخراج کلیدهای امنیتی
محافظت شوند.
به همین دلیل، یک کارتخوان استاندارد باید دارای گواهیهای امنیتی PCI باشد تا بتواند در شبکه پرداخت مورد استفاده قرار گیرد.
چرا وجود PCI در کارتخوان مهم است؟
استفاده از کارتخوانهای دارای استاندارد PCI باعث میشود:
✅ اطلاعات بانکی مشتریان محافظت شود
✅ احتمال سوءاستفاده و تقلب کاهش پیدا کند
✅ امنیت رمز کارت افزایش یابد
✅ دستگاه مطابق استانداردهای جهانی پرداخت باشد
✅ اعتماد مشتریان به فرآیند پرداخت بیشتر شود
هنگام خرید کارتخوان به PCI توجه کنید
هنگام انتخاب یک دستگاه POS حرفهای، فقط سرعت، ظاهر یا امکانات دستگاه اهمیت ندارد؛ بلکه استانداردهای امنیتی آن نیز بسیار مهم هستند.
یک کارتخوان مناسب معمولاً باید از استانداردهایی مانند:
- PCI PTS
- EMV
- TLS Secure Communication
پشتیبانی کند تا تراکنشها با بالاترین سطح امنیت انجام شوند.
نتیجه گیری
PCI یکی از مهمترین استانداردهای امنیتی در صنعت کارتخوان و پرداخت الکترونیک است که وظیفه آن محافظت از اطلاعات حساس، رمزهای بانکی و جلوگیری از حملات امنیتی به دستگاههای POS است. وجود استاندارد PCI PTS در یک کارتخوان نشاندهنده رعایت الزامات امنیتی سختافزاری و رمزنگاری در آن دستگاه است.
استاندارد EMV
EMV یک استاندارد جهانی برای افزایش امنیت تراکنشهای بانکی با استفاده از کارتهای دارای تراشه (Chip Card) است. این استاندارد توسط سه مجموعه بزرگ پرداخت یعنی Europay، Mastercard و Visa توسعه داده شد و امروزه در بیشتر کارتهای بانکی و دستگاههای کارتخوان مدرن استفاده میشود.
EMV مخفف عبارت Europay, Mastercard, Visa است و به یک استاندارد جهانی برای تراکنشهای پرداخت با کارتهای هوشمند (کارتهای دارای چیپ) گفته میشود. این استاندارد مشخص میکند کارت بانکی، کارتخوان (POS) و شبکه پرداخت چگونه با یکدیگر ارتباط برقرار کنند تا تراکنشها امنتر و کمخطرتر انجام شوند .
در کارتهای قدیمی که دارای نوار مغناطیسی بودند، اطلاعات کارت بهصورت ثابت ذخیره میشد و امکان کپیبرداری از اطلاعات (Skimming) کارت بیشتر بود. اما در فناوری EMV، تراشه هوشمند کارت (چیپ کارت) برای هر تراکنش یک کد امنیتی جدید (رمز پویا (Dynamic Cryptogram)) تولید میکند که باعث کاهش احتمال تقلب و سوءاستفاده از اطلاعات کارت میشود.بنابراین حتی اگر اطلاعات یک تراکنش سرقت شود، معمولاً قابل استفاده مجدد نیست.
کاربرد استاندارد EMV در کارتخوان
کارتخوانهای مجهز به استاندارد EMV قادر هستند اطلاعات تراشه کارت بانکی را پردازش کرده و ارتباطی امن بین کارت، دستگاه پرداخت و شبکه بانکی ایجاد کنند. این فرآیند باعث میشود عملیات پرداخت با امنیت بالاتر و احتمال خطای کمتر انجام شود.
امروزه بیشتر دستگاههای کارتخوان حرفهای از فناوریهای زیر پشتیبانی میکنند:
- EMV Contact: پرداخت از طریق قرار دادن کارت در شیار کارتخوان
- EMV Contactless: پرداخت بدون تماس با استفاده از فناوری NFC
- EMV Level ۱ و Level ۲: استانداردهای مربوط به ارتباط و پردازش امن تراکنشها
مزایای استفاده از کارتخوانهای دارای استاندارد EMV
استفاده از فناوری EMV مزایای مهمی برای کسبوکارها و کاربران دارد:
✅ افزایش امنیت پرداختها
✅ جلوگیری از کپی شدن اطلاعات کارت
✅ کاهش تراکنشهای جعلی و تقلبی
✅ سرعت و اطمینان بیشتر در انجام پرداخت
✅ سازگاری با استانداردهای جهانی پرداخت
تفاوت کارت مغناطیسی و کارت EMV

آیا EMV بهتنهایی امنیت کارتخوان را تضمین میکند؟
خیر. استاندارد EMV یکی از بخشهای امنیت یک کارتخوان است. یک دستگاه پرداخت حرفهای علاوه بر EMV باید از استانداردهای امنیتی دیگری مانند PCI PTS برای حفاظت سختافزاری و مدیریت کلیدهای رمزنگاری و همچنین ارتباط امن شبکه پشتیبانی کند.
تفاوت PCI و EMV در کارتخوان چیست؟
بسیاری از کاربران این دو استاندارد را با هم اشتباه میگیرند، اما کاربرد آنها متفاوت است:
| استاندارد | وظیفه |
| EMV | امنیت ارتباط کارت بانکی چیپدار با کارتخوان و اعتبارسنجی تراکنش |
| PCI PTS | امنیت خود دستگاه کارتخوان، رمزنگاری و حفاظت از اطلاعات حساس |
به زبان ساده:
EMV امنیت کارت و تراکنش را افزایش میدهد، اما PCI امنیت خود دستگاه کارتخوان را تضمین میکند.
EMV Level ۱ چیست؟
EMV Level ۱ یکی از استانداردهای فنی مجموعه EMV است که وظیفه بررسی و تأیید ارتباط فیزیکی بین کارت بانکی و دستگاه کارتخوان (POS) را بر عهده دارد.
به عبارت دیگر، این استاندارد تضمین میکند که سختافزار کارتخوان بتواند کارتهای بانکی دارای تراشه (Chip Card) یا کارتهای بدون تماس (Contactless) را بهدرستی شناسایی و با آنها ارتباط برقرار کند.
EMV Level ۱ در کارتخوان چه کاری انجام میدهد؟
هنگامی که مشتری کارت بانکی خود را وارد شیار کارتخوان میکند یا آن را به قسمت NFC نزدیک میکند، ابتدا استاندارد EMV Level ۱ فعال میشود.
وظایف اصلی آن عبارتاند از:
- برقراری ارتباط بین کارت و کارتخوان
- بررسی سلامت ارتباط الکتریکی
- مدیریت انتقال داده بین کارت و دستگاه
- پشتیبانی از کارتهای تماسی (Contact)
- پشتیبانی از کارتهای بدون تماس (Contactless)
به زبان ساده، اگر EMV Level ۱ وجود نداشته باشد، کارتخوان حتی قادر به برقراری ارتباط صحیح با کارت نخواهد بود.
ارتباط EMV Level ۱ با NFC
در کارتخوانهای مجهز به NFC، بخش Contactless نیز تحت استانداردهای EMV Level ۱ آزمایش و تأیید میشود تا پرداختهای بدون تماس با امنیت و پایداری مناسب انجام شوند.
مزایای EMV Level ۱
- ارتباط پایدار با کارت بانکی
- سازگاری با کارتهای استاندارد EMV
- پشتیبانی از پرداختهای تماسی و بدون تماس
- افزایش قابلیت اطمینان دستگاه
جمعبندی
EMV Level ۱ استانداردی است که سختافزار کارتخوان را از نظر نحوه برقراری ارتباط با کارتهای بانکی بررسی و تأیید میکند. این استاندارد پایهای برای انجام تراکنشهای امن در دستگاههای POS محسوب میشود.
EMV Level ۲ چیست؟
EMV Level ۲ استانداردی است که وظیفه پردازش نرمافزاری تراکنشهای EMV را در دستگاههای کارتخوان بر عهده دارد.
اگر EMV Level ۱ ارتباط کارت با دستگاه را مدیریت میکند، EMV Level ۲ مسئول تصمیمگیری و مدیریت فرآیند تراکنش پس از برقراری ارتباط است.
EMV Level ۲ در کارتخوان چه کاری انجام میدهد؟
پس از آنکه کارت توسط دستگاه شناسایی شد، نرمافزار EMV Level ۲ مراحل مختلف تراکنش را مدیریت میکند، از جمله:
- خواندن اطلاعات تراشه کارت
- احراز هویت کارت
- بررسی قوانین و پارامترهای EMV
- انتخاب روش تأیید دارنده کارت (مانند PIN یا در برخی کشورها امضا)
- مدیریت تبادل داده با کارت
- تولید و اعتبارسنجی دادههای امنیتی تراکنش
- آمادهسازی اطلاعات برای ارسال به شبکه پرداخت
مزایای EMV Level ۲
- افزایش امنیت تراکنشها
- کاهش احتمال تقلب
- سازگاری با استانداردهای جهانی پرداخت
- پشتیبانی از کارتهای بانکی مختلف
جمعبندی
EMV Level ۲ نرمافزار پردازش تراکنشهای EMV است که پس از برقراری ارتباط کارت با دستگاه، اطلاعات کارت را پردازش، احراز هویت و برای ارسال به شبکه پرداخت آماده میکند.
تفاوت EMV Level ۱ و EMV Level ۲
|
EMV Level ۱ |
EMV Level ۲ |
|
مربوط به سختافزار کارتخوان |
مربوط به نرمافزار EMV |
|
مدیریت ارتباط کارت و دستگاه |
مدیریت فرآیند تراکنش |
|
کنترل ارتباط فیزیکی و انتقال داده |
احراز هویت، پردازش و اعتبارسنجی تراکنش |
| اولین مرحله پس از وارد کردن کارت |
مرحله بعد از برقراری ارتباط |
نکته مهم
در مشخصات فنی بسیاری از کارتخوانها عباراتی مانند “EMV L۱ & L۲ Certified” دیده میشود. این عبارت به این معناست که هم سختافزار ارتباط با کارت (Level ۱) و هم نرمافزار پردازش تراکنش (Level ۲) مطابق استانداردهای EMV ارزیابی و تأیید شدهاند. برای یک کارتخوان حرفهای، وجود هر دو گواهی ضروری است؛ زیرا تنها با ترکیب این دو، دستگاه میتواند تراکنشهای کارتهای چیپدار را بهصورت صحیح و ایمن پردازش کند
TLS چیست؟
TLS مخفف عبارت Transport Layer Security به معنی «امنیت لایه انتقال» است. این پروتکل امنیتی برای رمزنگاری ارتباط بین دستگاه کارتخوان (POS) و سرور شرکت ارائهدهنده خدمات پرداخت (PSP) استفاده میشود تا اطلاعات تراکنش در هنگام انتقال از طریق اینترنت قابل مشاهده یا تغییر نباشد.
در صنعت پرداخت الکترونیک، TLS یکی از مهمترین فناوریهای امنیتی است و تقریباً تمام کارتخوانهای مدرن از نسخههای جدید آن مانند TLS ۱.۲ یا TLS ۱.۳ استفاده میکنند.
کاربرد TLS در کارتخوان
پس از آنکه اطلاعات کارت توسط دستگاه پردازش شد، این اطلاعات باید از طریق شبکه اینترنت یا شبکه اختصاصی پرداخت به سرور شرکت PSP ارسال شود.
اگر این ارتباط رمزنگاری نشده باشد، امکان دارد اطلاعات در مسیر انتقال توسط افراد غیرمجاز مشاهده یا دستکاری شود.
TLS با ایجاد یک کانال ارتباطی امن (Secure Channel) این خطر را از بین میبرد.
TLS چه اطلاعاتی را محافظت میکند؟
TLS از اطلاعاتی که بین کارتخوان و سرور جابهجا میشوند محافظت میکند، از جمله:
- اطلاعات تراکنش
- مبلغ پرداخت
- شماره پذیرنده (Merchant ID)
- شماره پایانه (Terminal ID)
- پیامهای تأیید یا رد تراکنش
- دادههای مدیریتی و بروزرسانی دستگاه
نکته: در بسیاری از پیادهسازیها، اطلاعات حساس کارت قبل از ارسال نیز با روشهایی مانند P۲PE یا SRED رمزگذاری میشوند و سپس از طریق کانال امن TLS منتقل میشوند. بنابراین TLS مکمل این فناوریها است، نه جایگزین آنها.
مزایای استفاده از TLS در کارتخوان
استفاده از TLS مزایای مهمی دارد:
✅ جلوگیری از شنود اطلاعات در مسیر انتقال
✅ جلوگیری از تغییر یا دستکاری اطلاعات تراکنش
✅ احراز هویت سرور شرکت PSP
✅ افزایش امنیت ارتباطات اینترنتی
✅ حفاظت از اطلاعات مالی مشتریان
ارتباط TLS با سایر استانداردهای امنیتی کارتخوان
TLS یکی از اجزای زنجیره امنیت پرداخت است و در کنار فناوریهای زیر استفاده میشود:
- PCI PTS → امنیت سختافزار دستگاه
- EMV → امنیت تراکنشهای کارت چیپدار
- Secure Element → حفاظت از کلیدهای رمزنگاری
- SAM → مدیریت کلیدهای امنیتی
- DUKPT → تولید کلید رمزنگاری منحصربهفرد برای هر تراکنش
- P۲PE → رمزنگاری اطلاعات کارت از مبدأ تا مقصد
- SRED → محافظت از دادههای حساس کارت هنگام خواندن
آیا همه کارتخوانها از TLS استفاده میکنند؟
امروزه تقریباً تمام کارتخوانهای استاندارد که به شبکههای پرداخت متصل هستند، از نسخههای امن TLS مانند TLS ۱.۲ یا TLS ۱.۳ استفاده میکنند. نسخههای قدیمیتر مانند SSL و TLS ۱.۰ به دلیل ضعفهای امنیتی دیگر توصیه نمیشوند.
تفاوت TLS و P۲PE چیست؟
این دو فناوری هدف مشترکی یعنی افزایش امنیت دارند، اما عملکرد آنها متفاوت است.
| TLS | P۲PE |
| کانال ارتباط بین کارتخوان و سرور را رمزگذاری میکند. | اطلاعات کارت را از لحظه خواندن تا مقصد رمزگذاری میکند. |
| فقط هنگام انتقال داده فعال است. | از ابتدای ورود اطلاعات کارت تا نقطه مقصد از داده محافظت میکند. |
| از کل ارتباط شبکه محافظت میکند. | از دادههای حساس کارت محافظت میکند. |
به زبان ساده:
- TLS از مسیر انتقال محافظت میکند.
- P۲PE از خود اطلاعات کارت محافظت میکند.
به همین دلیل، این دو فناوری معمولاً در کنار یکدیگر استفاده میشوند.
تفاوت TLS و HTTPS چیست؟
گاهی TLS با HTTPS اشتباه گرفته میشود.
- TLS یک پروتکل امنیتی است.
- HTTPS در واقع پروتکل HTTP است که با استفاده از TLS ایمن شده است.
در دستگاههای کارتخوان معمولاً ارتباط با سرورهای PSP از TLS یا پروتکلهای مبتنی بر TLS استفاده میکند.
جمعبندی
TLS یک پروتکل امنیتی است که ارتباط بین دستگاه کارتخوان و سرور شرکت ارائهدهنده خدمات پرداخت (PSP) را رمزگذاری میکند. این فناوری از شنود، دستکاری و افشای اطلاعات در هنگام انتقال جلوگیری کرده و یکی از مهمترین اجزای امنیت شبکه در پرداختهای الکترونیک محسوب میشود.
DUKPT چیست؟
DUKPT مخفف عبارت Derived Unique Key Per Transaction به معنی «تولید کلید رمزنگاری منحصربهفرد برای هر تراکنش» است.
در صنعت پرداخت الکترونیک و دستگاههای کارتخوان (POS)، DUKPT یکی از مهمترین روشهای مدیریت کلیدهای رمزنگاری (Key Management) است که باعث میشود هر تراکنش با یک کلید رمزنگاری متفاوت انجام شود.
به زبان ساده، حتی اگر هزار تراکنش با یک کارتخوان انجام شود، برای هر تراکنش یک کلید امنیتی جدید تولید میشود و هیچ دو تراکنشی از یک کلید رمزنگاری یکسان استفاده نمیکنند.
کاربردDUKPT در کارتخوان
در هر تراکنش، اطلاعات حساسی مانند:
- شماره کارت
- رمز کارت (PIN)
- اطلاعات تراکنش
- دادههای امنیتی
باید قبل از ارسال به شبکه پرداخت رمزنگاری شوند.
اگر همه تراکنشها با یک کلید ثابت رمزگذاری شوند، در صورت افشای آن کلید، امنیت تمام تراکنشها به خطر میافتد.
DUKPT این مشکل را با تولید کلیدی متفاوت برای هر تراکنش برطرف میکند.
DUKPT چگونه کار میکند؟
در ابتدای راهاندازی کارتخوان، یک کلید اصلی (Base Derivation Key یا BDK) در سامانه مدیریت کلید و یک کلید اولیه (Initial Key یا IPEK) در دستگاه بهصورت امن بارگذاری میشود. سپس کارتخوان با استفاده از IPEK و یک شمارنده تراکنش، برای هر تراکنش یک کلید منحصربهفرد مشتق میکند.
نکته: کلید اصلی (BDK) در خود کارتخوان نگهداری نمیشود؛ کارتخوان معمولاً IPEK را در محیط امنی مانند Secure Element یا SAM ذخیره میکند.
مزایای استفاده از DUKPT
استفاده از DUKPT مزایای امنیتی مهمی دارد:
✅ تولید یک کلید جدید برای هر تراکنش
✅ کاهش خطر افشای اطلاعات
✅ جلوگیری از سوءاستفاده در صورت افشای یک کلید
✅ افزایش امنیت پرداختهای الکترونیکی
✅ مدیریت سادهتر کلیدهای رمزنگاری در مقیاس بزرگ
ارتباط DUKPT با سایر استانداردهای امنیتی
DUKPT بهتنهایی یک روش رمزنگاری نیست؛ بلکه روشی برای مدیریت و تولید کلیدهای رمزنگاری است.
این فناوری معمولاً در کنار استانداردها و فناوریهای زیر استفاده میشود:
- PCI PTS → امنیت سختافزار کارتخوان
- Secure Element یا SAM → نگهداری امن کلیدهای رمزنگاری
- SRED → محافظت از دادههای حساس کارت
- TLS → رمزنگاری کانال ارتباطی با PSP
- P۲PE → رمزنگاری اطلاعات کارت از مبدأ تا مقصد
تفاوت DUKPT و رمزنگاری (Encryption)
گاهی DUKPT با الگوریتمهای رمزنگاری اشتباه گرفته میشود.
| DUKPT | AES / ۳DES |
| سیستم مدیریت کلیدهای رمزنگاری | الگوریتم رمزنگاری |
| برای هر تراکنش کلید جدید تولید میکند | دادهها را با کلید موجود رمزگذاری میکند |
| امنیت کلیدها را افزایش میدهد | عملیات رمزنگاری و رمزگشایی را انجام میدهد |
به زبان ساده:
- DUKPT مشخص میکند از چه کلیدی استفاده شود.
- AES یا ۳DES با آن کلید، اطلاعات را رمزگذاری میکنند.
تفاوت DUKPT و P۲PE چیست؟
این دو فناوری نیز نقشهای متفاوتی دارند.
| DUKPT | P۲PE |
| مدیریت کلیدهای رمزنگاری | رمزنگاری اطلاعات کارت از مبدأ تا مقصد |
| برای هر تراکنش کلید منحصربهفرد تولید میکند | از دادههای کارت در طول مسیر محافظت میکند |
| بر تولید کلید تمرکز دارد | بر حفاظت از داده تمرکز دارد |
آیا همه کارتخوانها از DUKPT استفاده میکنند؟
بسیاری از کارتخوانهای حرفهای که در شبکههای پرداخت بینالمللی فعالیت میکنند از DUKPT برای مدیریت کلیدهای رمزنگاری استفاده میکنند. با این حال، معماری مدیریت کلید در هر شبکه پرداخت ممکن است متفاوت باشد و برخی سامانهها از روشهای دیگر نیز بهره ببرند.
جمعبندی
DUKPT یک سیستم مدیریت کلیدهای رمزنگاری است که برای هر تراکنش یک کلید امنیتی منحصربهفرد تولید میکند. این روش خطر افشای کلیدهای رمزنگاری را بهشدت کاهش داده و یکی از فناوریهای مهم در افزایش امنیت دستگاههای کارتخوان و شبکههای پرداخت الکترونیکی به شمار میرود.
Secure Element چیست؟
Secure Element (SE) یا عنصر امن، یک تراشه سختافزاری فوقامن است که برای ذخیره، مدیریت و پردازش اطلاعات محرمانه در دستگاههای کارتخوان (POS) استفاده میشود.
در صنعت پرداخت الکترونیک، Secure Element یکی از مهمترین اجزای امنیتی کارتخوان است و وظیفه دارد کلیدهای رمزنگاری، گواهیهای امنیتی و اطلاعات حساس تراکنش را در محیطی کاملاً ایزوله و مقاوم در برابر نفوذ نگهداری کند.
به زبان ساده، اگر کارتخوان را مانند یک گاوصندوق در نظر بگیریم، Secure Element همان محفظه فوقامن داخل گاوصندوق است که ارزشمندترین اطلاعات در آن نگهداری میشود.
کاربرد Secure Element در کارتخوان
در هر تراکنش بانکی، دستگاه کارتخوان باید اطلاعات بسیار حساسی را پردازش کند، مانند:
- کلیدهای رمزنگاری (Cryptographic Keys)
- گواهیهای امنیتی (Certificates)
- کلیدهای مورد استفاده در DUKPT
- دادههای احراز هویت
- اطلاعات موردنیاز برای ارتباط امن با شبکه پرداخت
ذخیره این اطلاعات در حافظه معمولی دستگاه خطرناک است. Secure Element این دادهها را در محیطی ایمن نگهداری میکند تا حتی در صورت دسترسی به سیستمعامل یا حافظه اصلی دستگاه، امکان استخراج آنها وجود نداشته باشد.
Secure Element چگونه کار میکند؟
هر زمان که کارتخوان برای انجام یک تراکنش به کلیدهای رمزنگاری نیاز داشته باشد، درخواست به Secure Element ارسال میشود.
این تراشه عملیات امنیتی را در داخل خود انجام میدهد و معمولاً کلیدهای محرمانه هرگز از محیط امن آن خارج نمیشوند.
Secure Element چه اطلاعاتی را محافظت میکند؟
مهمترین اطلاعاتی که در Secure Element نگهداری میشوند عبارتاند از:
- کلیدهای رمزنگاری
- کلیدهای DUKPT یا سایر سامانههای مدیریت کلید
- گواهیهای دیجیتال
- اطلاعات احراز هویت دستگاه
- دادههای امنیتی موردنیاز برای انجام تراکنش
مزایای Secure Element
استفاده از Secure Element در کارتخوان مزایای زیادی دارد:
✅ محافظت از کلیدهای رمزنگاری در برابر سرقت
✅ جلوگیری از استخراج اطلاعات حساس
✅ افزایش امنیت تراکنشهای بانکی
✅ مقاومت در برابر دستکاری فیزیکی دستگاه (Tamper Resistance)
✅ افزایش اعتماد به امنیت دستگاههای POS
تفاوت Secure Element و SAM چیست؟
هر دو برای افزایش امنیت کارتخوان استفاده میشوند، اما نقش آنها یکسان نیست.
| Secure Element | SAM |
| تراشه امنیتی داخلی دستگاه | ماژول امنیتی جداگانه |
| بخشی از سختافزار اصلی کارتخوان است | معمولاً بهصورت یک کارت یا ماژول قابلنصب استفاده میشود |
| همیشه در داخل دستگاه قرار دارد | ممکن است بسته به طراحی دستگاه وجود داشته یا نداشته باشد |
| برای حفاظت عمومی از کلیدها و اطلاعات امنیتی استفاده میشود | بیشتر برای مدیریت کلیدها، احراز هویت یا کاربردهای خاص بهکار میرود |
به طور کلی، در بسیاری از کارتخوانهای مدرن، Secure Element جایگزین استفاده از SAM در برخی کاربردها شده است؛ هرچند هنوز در برخی تجهیزات و سامانههای پرداخت، SAM نیز به کار میرود.
ارتباط Secure Element با سایر استانداردهای امنیتی
Secure Element یکی از اجزای اصلی معماری امنیتی کارتخوان است و در کنار فناوریهای زیر فعالیت میکند:
- PCI PTS → الزامات امنیت سختافزار
- EMV → امنیت تراکنشهای کارت چیپدار
- DUKPT → مدیریت کلیدهای رمزنگاری
- TLS → امنیت ارتباط با سرور PSP
- P۲PE → حفاظت از اطلاعات کارت در مسیر انتقال
- AES / ۳DES → الگوریتمهای رمزنگاری
آیا همه کارتخوانها Secure Element دارند؟
تقریباً تمام کارتخوانهای بانکی مدرن دارای نوعی محیط امن سختافزاری برای نگهداری کلیدهای رمزنگاری هستند، اما لزوماً در مشخصات فنی همه آنها عبارت Secure Element ذکر نمیشود. برخی سازندگان از اصطلاحاتی مانند Secure Processor، Security Chip یا Secure MCU استفاده میکنند، اما هدف همه آنها ایجاد یک محیط امن برای حفاظت از اطلاعات حساس است.
Secure Element در فرآیند تراکنش کجا قرار میگیرد؟
در معماری امنیتی کارتخوان، Secure Element پیش از رمزنگاری اطلاعات وارد عمل میشود و کلیدهای لازم را در اختیار فرآیندهای امنیتی قرار میدهد.
جمعبندی
Secure Element یک تراشه امنیتی سختافزاری در دستگاههای کارتخوان است که اطلاعات محرمانه مانند کلیدهای رمزنگاری و گواهیهای امنیتی را در محیطی ایزوله نگهداری میکند. این تراشه نقش مهمی در افزایش امنیت تراکنشها، جلوگیری از سرقت اطلاعات و محافظت از زیرساخت پرداخت الکترونیکی دارد.
Secure Boot چیست؟
نقش بوت امن در امنیت دستگاههای کارتخوان (POS)
Secure Boot یا بوت امن یک مکانیزم امنیتی است که هنگام روشن شدن دستگاه کارتخوان، اصالت و صحت Firmware، Bootloader و در برخی دستگاهها سیستمعامل (OS) را بررسی میکند. اگر هر یک از این بخشها تغییر غیرمجاز کرده باشند، دستگاه از ادامه فرآیند راهاندازی جلوگیری میکند.
در صنعت پرداخت الکترونیک، Secure Boot یکی از مهمترین فناوریهای امنیتی برای جلوگیری از نصب نرمافزارهای مخرب و دستکاری سیستمهای پرداخت محسوب میشود.
به زبان ساده، Secure Boot مانند نگهبان ورودی دستگاه کارتخوان است؛ قبل از اینکه دستگاه شروع به کار کند، بررسی میکند همه نرمافزارهای اصلی معتبر و بدون تغییر باشند.
کاربرد Secure Boot در کارتخوان
دستگاههای کارتخوان اطلاعات بسیار حساسی مانند کلیدهای رمزنگاری و دادههای تراکنش را پردازش میکنند. اگر فردی بتواند Firmware یا سیستمعامل دستگاه را تغییر دهد، ممکن است اطلاعات بانکی سرقت یا تراکنشها دستکاری شوند.
Secure Boot با بررسی امضای دیجیتال نرمافزارهای اصلی، از اجرای نسخههای غیرمجاز جلوگیری میکند.
Secure Boot چگونه کار میکند؟
هنگامی که کارتخوان روشن میشود، مراحل زیر انجام میشود:
- Bootloader اجرا میشود.
- امضای دیجیتال Firmware بررسی میشود.
- در صورت معتبر بودن، Firmware اجرا میشود.
- سپس سیستمعامل (OS) و در ادامه POS Application بارگذاری میشوند.
- اگر هر بخش دستکاری شده باشد، فرآیند بوت متوقف میشود.
Secure Boot از چه چیزهایی محافظت میکند؟
Secure Boot از اجرای نرمافزارهای غیرمجاز جلوگیری میکند، از جمله:
- Firmware دستکاریشده
- Bootloader آلوده
- سیستمعامل تغییر یافته
- بدافزارهای سطح پایین
- کدهای مخرب نصبشده روی دستگاه
مزایای Secure Boot
استفاده از Secure Boot مزایای مهمی دارد:
✅ جلوگیری از اجرای Firmware غیرمجاز
✅ جلوگیری از نصب بدافزار
✅ افزایش امنیت دستگاههای کارتخوان
✅ حفاظت از اطلاعات بانکی مشتریان
✅ افزایش اعتماد به زیرساخت پرداخت الکترونیک
تفاوت Secure Boot و Secure Element چیست؟
گاهی این دو فناوری با یکدیگر اشتباه گرفته میشوند، در حالی که وظایف متفاوتی دارند.
| Secure Boot | Secure Element |
| هنگام روشن شدن دستگاه فعال میشود | در زمان انجام عملیات امنیتی فعال است |
| اصالت Firmware و سیستمعامل را بررسی میکند | کلیدهای رمزنگاری و اطلاعات حساس را نگهداری میکند |
| از اجرای نرمافزارهای غیرمجاز جلوگیری میکند | از سرقت کلیدهای امنیتی جلوگیری میکند |
به زبان ساده:
- Secure Boot از نرمافزار دستگاه محافظت میکند.
- Secure Element از اطلاعات محرمانه محافظت میکند.
ارتباط Secure Boot با سایر فناوریهای امنیتی
Secure Boot بخشی از زنجیره امنیت کارتخوان است و در کنار فناوریهای زیر استفاده میشود:
- Firmware → نرمافزار پایه دستگاه
- Secure Element → حفاظت از کلیدهای رمزنگاری
- SAM → مدیریت کلیدهای امنیتی
- PCI PTS → الزامات امنیت سختافزار
- EMV → امنیت تراکنشهای کارت چیپدار
- TLS → امنیت ارتباط با PSP
- DUKPT → مدیریت کلیدهای رمزنگاری
آیا همه کارتخوانها Secure Boot دارند؟
بیشتر کارتخوانهای مدرن و دارای گواهیهای امنیتی از نوعی مکانیزم Secure Boot یا فناوری مشابه برای بررسی صحت نرمافزارهای اصلی استفاده میکنند. البته نحوه پیادهسازی آن ممکن است بین سازندگان مختلف مانند PAX، Verifone، Ingenico، Nexgo، Newland و سایر برندها متفاوت باشد.
Secure Boot در چرخه عملکرد کارتخوان کجا قرار میگیرد؟
برخلاف فناوریهایی مانند EMV یا TLS که هنگام انجام تراکنش فعال هستند، Secure Boot فقط در زمان روشن شدن یا راهاندازی مجدد دستگاه اجرا میشود.
تفاوت Secure Boot با TLS
| Secure Boot | TLS |
| امنیت فرآیند راهاندازی دستگاه | امنیت ارتباط شبکه |
| قبل از شروع کار دستگاه اجرا میشود | هنگام ارسال و دریافت اطلاعات فعال است |
| از اجرای Firmware و OS غیرمجاز جلوگیری میکند | از شنود و دستکاری اطلاعات در شبکه جلوگیری میکند |
جمعبندی
Secure Boot یک فناوری امنیتی است که هنگام روشن شدن دستگاه کارتخوان، اصالت Firmware، Bootloader و در بسیاری از دستگاهها سیستمعامل را بررسی میکند. در صورت تشخیص هرگونه تغییر غیرمجاز، دستگاه از ادامه راهاندازی جلوگیری میکند. این فناوری یکی از مهمترین لایههای امنیتی برای محافظت از کارتخوان در برابر بدافزارها و دستکاری نرمافزاری است.
SAM چیست؟
آشنایی با ماژول امنیتی SAM در دستگاههای کارتخوان (POS)
SAM مخفف عبارت Secure Access Module به معنی «ماژول دسترسی امن» است. این ماژول یک تراشه امنیتی ویژه است که برای ذخیره کلیدهای رمزنگاری، انجام عملیات رمزنگاری و احراز هویت در دستگاههای کارتخوان (POS) و سایر تجهیزات پرداخت الکترونیک استفاده میشود.
در صنعت پرداخت الکترونیک، SAM یکی از اجزای امنیتی مهم برای محافظت از اطلاعات حساس و افزایش امنیت تراکنشهای بانکی محسوب میشود.
به زبان ساده، اگر Secure Element را گاوصندوق اطلاعات امنیتی دستگاه بدانیم، SAM مانند یک متخصص امنیت است که از داخل همان گاوصندوق عملیات رمزنگاری و مدیریت کلیدها را انجام میدهد.
کاربرد SAM در کارتخوان
در هر تراکنش بانکی، دستگاه کارتخوان باید از کلیدهای رمزنگاری برای محافظت از اطلاعات استفاده کند.
SAM این وظایف را بر عهده دارد:
- نگهداری امن کلیدهای رمزنگاری
- انجام عملیات رمزنگاری و رمزگشایی
- احراز هویت دستگاه
- مدیریت کلیدهای امنیتی
- کمک به تولید و استفاده از کلیدهای DUKPT
- محافظت از اطلاعات حساس پرداخت
SAM چگونه کار میکند؟
زمانی که کارتخوان برای انجام یک تراکنش به عملیات امنیتی نیاز دارد، درخواست به ماژول SAM ارسال میشود.
SAM بدون اینکه کلیدهای امنیتی را در اختیار سایر بخشهای دستگاه قرار دهد، عملیات لازم را انجام داده و فقط نتیجه را به نرمافزار پرداخت بازمیگرداند.
مهمترین وظایف SAM
- نگهداری کلیدهای رمزنگاری
کلیدهای امنیتی در محیطی محافظتشده ذخیره میشوند تا امکان استخراج آنها وجود نداشته باشد.
- انجام عملیات رمزنگاری
SAM میتواند عملیات رمزنگاری موردنیاز برای تراکنشهای بانکی را انجام دهد.
- احراز هویت
در برخی سامانههای پرداخت، SAM برای احراز هویت تجهیزات یا تبادل امن کلیدها نیز استفاده میشود.
- محافظت از اطلاعات حساس
اطلاعات امنیتی بدون خروج از محیط امن SAM پردازش میشوند.
تفاوت SAM و Secure Element چیست؟
این دو فناوری شباهت زیادی دارند، اما یکسان نیستند.
| SAM | Secure Element |
| ماژول امنیتی اختصاصی | تراشه امنیتی داخلی دستگاه |
| ممکن است بهصورت کارت یا ماژول قابلتعویض باشد | بخشی از سختافزار اصلی دستگاه است |
| بیشتر برای مدیریت کلیدها و عملیات رمزنگاری استفاده میشود | برای نگهداری ایمن اطلاعات و اجرای عملیات امنیتی استفاده میشود |
| در برخی کارتخوانها وجود دارد | در اکثر کارتخوانهای مدرن نوعی محیط امن سختافزاری وجود دارد |
به طور کلی، در بسیاری از کارتخوانهای جدید، بخشی از وظایفی که قبلاً توسط SAM انجام میشد، در Secure Element یا پردازندههای امنیتی داخلی ادغام شده است.
ارتباط SAM با سایر فناوریهای امنیتی
SAM در کنار فناوریهای زیر امنیت تراکنشها را افزایش میدهد:
- Secure Element → محیط امن سختافزاری
- DUKPT → مدیریت کلیدهای رمزنگاری
- TLS → امنیت ارتباط با سرور PSP
- EMV → امنیت تراکنشهای کارت چیپدار
- PCI PTS → الزامات امنیتی دستگاه کارتخوان
- AES / ۳DES → الگوریتمهای رمزنگاری
آیا همه کارتخوانها دارای SAM هستند؟
خیر.
بسیاری از کارتخوانهای مدرن از Secure Element یا Secure Processor برای انجام عملیات امنیتی استفاده میکنند و ممکن است اسلات یا ماژول SAM مجزا نداشته باشند.
در مقابل، برخی کارتخوانهای سازمانی، تجهیزات حملونقل، پایانههای خاص یا مدلهایی که نیاز به مدیریت کلیدهای اختصاصی دارند، همچنان از SAM استفاده میکنند.
SAM در چرخه امنیت تراکنش کجا قرار میگیرد؟
شکل اول صفحه
تفاوت SAM و HSM چیست؟
گاهی SAM با HSM (Hardware Security Module) اشتباه گرفته میشود.
| SAM | HSM |
| داخل کارتخوان یا تجهیزات پرداخت نصب میشود | در مراکز داده و سرورهای بانکی استفاده میشود |
| امنیت دستگاه POS را تأمین میکند | مدیریت کلیدها و عملیات رمزنگاری در سطح شبکه بانکی را انجام میدهد |
| مناسب یک دستگاه یا پایانه | مناسب هزاران یا میلیونها تراکنش همزمان |
جمعبندی
SAM یک ماژول امنیتی سختافزاری است که برای نگهداری کلیدهای رمزنگاری، انجام عملیات رمزنگاری و احراز هویت در دستگاههای کارتخوان استفاده میشود. این ماژول نقش مهمی در حفاظت از اطلاعات حساس و افزایش امنیت تراکنشهای پرداخت الکترونیکی دارد.
نکته فنی
در بسیاری از دستگاههای POS امروزی، عملیات امنیتی بهصورت یکپارچه توسط Secure Element یا Secure Processor انجام میشود و ممکن است ماژول SAM مجزا وجود نداشته باشد. بنابراین وجود یا عدم وجود SAM به طراحی سختافزاری دستگاه و الزامات شبکه پرداخت بستگی دارد، نه صرفاً به سطح امنیت آن. این تفاوت را هنگام بررسی مشخصات فنی کارتخوانها در نظر داشته باشید.
SRED چیست؟
بررسی فناوری Secure Reading and Exchange of Data در کارتخوان
SRED مخفف عبارت Secure Reading and Exchange of Data به معنی «خواندن و تبادل امن اطلاعات» است.
در صنعت پرداخت الکترونیک و دستگاههای کارتخوان (POS)، SRED یک قابلیت امنیتی است که تضمین میکند اطلاعات حساس کارت بانکی از همان لحظهای که توسط کارتخوان خوانده میشوند، بهصورت امن محافظت و رمزنگاری شوند تا امکان سرقت یا دستکاری آنها وجود نداشته باشد.
به زبان ساده، SRED از اطلاعات کارت در داخل خود دستگاه کارتخوان محافظت میکند، حتی قبل از اینکه اطلاعات به شبکه ارسال شوند.
SRED در کارتخوان چه کاربردی دارد؟
وقتی مشتری کارت بانکی خود را وارد دستگاه یا از NFC استفاده میکند، اطلاعات حساس کارت مانند شماره کارت (PAN) و سایر دادههای تراکنش ابتدا توسط کارتخوان خوانده میشوند.
اگر این اطلاعات در حافظه دستگاه بهصورت ساده (Plain Text) باقی بمانند، ممکن است توسط بدافزار یا مهاجم سرقت شوند.
SRED از این اطلاعات بلافاصله پس از خواندن محافظت میکند و اجازه نمیدهد دادههای حساس بهصورت غیرایمن در دستگاه باقی بمانند.
SRED چگونه کار میکند؟
پس از خواندن اطلاعات کارت:
- اطلاعات حساس شناسایی میشوند.
- دادهها در محیط امن دستگاه محافظت یا رمزنگاری میشوند.
- فقط اطلاعات موردنیاز برای ادامه تراکنش در اختیار نرمافزار پرداخت قرار میگیرد.
- اطلاعات محافظتشده برای ادامه فرآیند رمزنگاری و ارسال آماده میشوند.
SRED از چه اطلاعاتی محافظت میکند؟
مهمترین دادههایی که توسط SRED محافظت میشوند عبارتاند از:
- شماره کارت (PAN)
- دادههای Track ۱ و Track ۲ کارت مغناطیسی
- اطلاعات تراشه EMV
- دادههای پرداخت بدون تماس (NFC)
- سایر اطلاعات حساس موردنیاز برای انجام تراکنش
مزایای SRED
استفاده از SRED مزایای زیادی دارد:
✅ جلوگیری از سرقت اطلاعات کارت در داخل دستگاه
✅ محافظت از دادهها پیش از ارسال به شبکه
✅ کاهش احتمال حملات بدافزاری
✅ افزایش امنیت پرداختهای الکترونیکی
✅ کمک به رعایت الزامات امنیتی PCI
تفاوت SRED و P۲PE چیست؟
این دو فناوری معمولاً در کنار هم استفاده میشوند، اما وظایف متفاوتی دارند.
| SRED | P۲PE |
| از اطلاعات کارت در داخل دستگاه محافظت میکند | اطلاعات را از کارتخوان تا مقصد رمزنگاری و محافظت میکند |
| از لحظه خواندن داده فعال میشود | از لحظه رمزنگاری تا نقطه پایانی ادامه دارد |
| روی حفاظت از داده در خود کارتخوان تمرکز دارد | روی امنیت کل مسیر انتقال تمرکز دارد |
به زبان ساده:
- SRED از داده در داخل دستگاه محافظت میکند.
- P۲PE از داده در طول مسیر انتقال محافظت میکند.
تفاوت SRED و TLS چیست؟
گاهی این دو فناوری با هم اشتباه گرفته میشوند.
| SRED | TLS |
| از اطلاعات کارت در داخل کارتخوان محافظت میکند | ارتباط بین کارتخوان و سرور PSP را رمزنگاری میکند |
| قبل از ارسال اطلاعات فعال است | هنگام انتقال اطلاعات از طریق شبکه فعال است |
| امنیت داده | امنیت کانال ارتباطی |
ارتباط SRED با سایر فناوریهای امنیتی
SRED بخشی از معماری امنیتی کارتخوان است و معمولاً در کنار فناوریهای زیر استفاده میشود:
- PCI PTS → الزامات امنیت سختافزار
- Secure Element → نگهداری کلیدهای رمزنگاری
- SAM → مدیریت کلیدهای امنیتی
- DUKPT → تولید کلید اختصاصی برای هر تراکنش
- TLS → ارتباط امن با سرور PSP
- P۲PE → رمزنگاری اطلاعات تا مقصد
- EMV → امنیت کارتهای چیپدار
آیا همه کارتخوانها از SRED استفاده میکنند؟
خیر.
SRED یکی از قابلیتهایی است که معمولاً در دستگاههای دارای گواهی PCI PTS پیادهسازی میشود. همه کارتخوانها لزوماً این قابلیت را با همین نام در مشخصات خود ذکر نمیکنند، اما بسیاری از مدلهای حرفهای دارای مکانیزمهای مشابه برای حفاظت از اطلاعات حساس کارت هستند.
SRED در فرآیند تراکنش کجا قرار میگیرد؟
شکل اول صفحه
نکته فنی
در استاندارد PCI PTS، SRED یک ماژول یا قابلیت مستقل نیست، بلکه مجموعهای از الزامات امنیتی برای حفاظت از دادههای حساس دارنده کارت (Cardholder Data) از لحظه خواندن در دستگاه است. به همین دلیل، در مشخصات فنی برخی کارتخوانها ممکن است عبارت PCI PTS with SRED یا PCI PTS SRED Approved را مشاهده کنید؛ این عبارت نشان میدهد دستگاه الزامات مربوط به حفاظت امن از دادههای کارت را نیز رعایت کرده است.
جمعبندی
SRED یک فناوری امنیتی در دستگاههای کارتخوان است که از اطلاعات حساس کارت بانکی بلافاصله پس از خواندن محافظت میکند. این فناوری با جلوگیری از دسترسی غیرمجاز به دادههای کارت در داخل دستگاه، یکی از مهمترین لایههای امنیتی پرداخت الکترونیک محسوب میشود و معمولاً در کنار PCI PTS، DUKPT، TLS و P۲PE استفاده میشود.
P۲PE چیست؟
آشنایی با رمزنگاری انتها به انتها در دستگاههای کارتخوان (POS)
بررسی فناوری Point-to-Point Encryption در دستگاههای کارتخوان
P۲PE مخفف عبارت Point-to-Point Encryption به معنی «رمزنگاری نقطه به نقطه» یا «رمزنگاری انتها به انتها» است.
در صنعت پرداخت الکترونیک، P۲PE یکی از مهمترین فناوریهای امنیتی است که اطلاعات حساس کارت بانکی را از لحظه خوانده شدن در دستگاه کارتخوان تا رسیدن به مقصد نهایی بهصورت رمزنگاریشده محافظت میکند.
به زبان ساده، P۲PE باعث میشود اطلاعات کارت در تمام مسیر انتقال غیرقابل خواندن باشند و فقط در مقصد مجاز رمزگشایی شوند.
P۲PE در کارتخوان چه کاربردی دارد؟
هنگامی که مشتری کارت بانکی خود را وارد دستگاه میکند یا از پرداخت بدون تماس (NFC) استفاده میکند، اطلاعات حساس کارت ابتدا توسط کارتخوان خوانده میشوند.
اگر این اطلاعات بهصورت عادی در شبکه ارسال شوند، ممکن است در مسیر انتقال مورد حمله قرار گیرند.
P۲PE این مشکل را با رمزنگاری اطلاعات در مبدأ حل میکند.
به این ترتیب، حتی اگر دادهها در مسیر انتقال رهگیری شوند، بدون کلید رمزگشایی قابل استفاده نخواهند بود.
P۲PE چگونه کار میکند؟
در یک تراکنش مبتنی بر P۲PE، اطلاعات کارت پیش از خروج از دستگاه رمزنگاری میشوند و تا رسیدن به سامانه مجاز، به همان شکل باقی میمانند.
نکته: در معماریهای استاندارد، دادههای رمزنگاریشده ممکن است از طریق PSP عبور کنند، اما رمزگشایی فقط در محیط مجاز و دارای کلیدهای مربوطه انجام میشود.
P۲PE از چه اطلاعاتی محافظت میکند؟
مهمترین اطلاعاتی که توسط P۲PE محافظت میشوند عبارتاند از:
- شماره کارت (PAN)
- اطلاعات Track ۱ و Track ۲
- دادههای کارتهای EMV
- اطلاعات پرداخت بدون تماس (NFC)
- سایر دادههای حساس دارنده کارت
مزایای استفاده از P۲PE
استفاده از P۲PE مزایای مهمی دارد:
✅ رمزنگاری اطلاعات از ابتدای مسیر
✅ جلوگیری از سرقت اطلاعات در شبکه
✅ کاهش ریسک حملات سایبری
✅ افزایش امنیت پرداختهای الکترونیکی
✅ کمک به رعایت الزامات امنیتی PCI
تفاوت P۲PE و TLS چیست؟
این دو فناوری مکمل یکدیگر هستند اما وظایف متفاوتی دارند.
| P۲PE | TLS |
| از خود اطلاعات کارت محافظت میکند | از کانال ارتباطی محافظت میکند |
| داده از مبدأ تا مقصد رمزنگاری میشود | ارتباط بین دستگاه و سرور رمزنگاری میشود |
| حتی در صورت رهگیری داده، اطلاعات قابل خواندن نیست | از شنود و دستکاری ارتباط جلوگیری میکند |
به زبان ساده:
- P۲PE از داده محافظت میکند.
- TLS از مسیر انتقال محافظت میکند.
به همین دلیل، در بیشتر سامانههای پرداخت هر دو فناوری همزمان استفاده میشوند.
تفاوت P۲PE و SRED چیست؟
گاهی این دو فناوری نیز با هم اشتباه گرفته میشوند.
| P۲PE | SRED |
| رمزنگاری اطلاعات از دستگاه تا مقصد | حفاظت از اطلاعات در داخل دستگاه |
| امنیت کل مسیر انتقال | امنیت داده در لحظه خواندن |
| تمرکز بر انتقال امن داده | تمرکز بر جلوگیری از افشای داده داخل کارتخوان |
به زبان ساده:
- SRED از دادهها در داخل کارتخوان محافظت میکند.
- P۲PE از همان دادهها در طول مسیر انتقال محافظت میکند.
ارتباط P۲PE با سایر فناوریهای امنیتی
P۲PE بخشی از زنجیره امنیت پرداخت است و در کنار فناوریهای زیر استفاده میشود:
- PCI PTS → امنیت سختافزار کارتخوان
- SRED → حفاظت از اطلاعات کارت هنگام خواندن
- Secure Element → نگهداری امن کلیدهای رمزنگاری
- SAM → مدیریت کلیدهای امنیتی
- DUKPT → تولید کلید رمزنگاری منحصربهفرد
- TLS → امنیت ارتباط شبکه
- EMV → امنیت کارتهای چیپدار
آیا همه کارتخوانها از P۲PE استفاده میکنند؟
خیر.
هر کارتخوانی که اطلاعات را رمزنگاری میکند، لزوماً راهکار P۲PE تأییدشده ندارد. برای اینکه یک راهکار بهعنوان PCI P۲PE Solution شناخته شود، علاوه بر دستگاه کارتخوان، کل فرآیند مدیریت کلیدها، نرمافزار، زیرساخت و رمزگشایی باید مطابق الزامات شورای استانداردهای PCI طراحی و تأیید شده باشد.
P۲PE در فرآیند تراکنش کجا قرار میگیرد؟
شکل اول صفحه
جمعبندی
P۲PE یک فناوری امنیتی برای رمزنگاری اطلاعات حساس کارت بانکی از لحظه خروج از دستگاه کارتخوان تا رسیدن به مقصد مجاز است. این فناوری با جلوگیری از افشای اطلاعات در طول مسیر انتقال، یکی از مهمترین راهکارهای امنیتی در صنعت پرداخت الکترونیک محسوب میشود و معمولاً در کنار SRED، DUKPT، TLS و PCI PTS به کار میرود.
نکته فنی
یک نکته مهم این است که P۲PE یک الگوریتم رمزنگاری نیست؛ بلکه یک راهکار امنیتی (Security Solution) است که از چندین فناوری در کنار هم استفاده میکند، از جمله:
-
Secure Element یا SAM برای نگهداری امن کلیدها
-
DUKPT برای تولید کلیدهای منحصربهفرد هر تراکنش
-
AES یا ۳DES برای رمزنگاری دادهها
-
TLS برای محافظت از کانال ارتباطی
-
PCI PTS برای امنیت سختافزار کارتخوان
به همین دلیل، P۲PE را میتوان یک لایه امنیتی جامع دانست که چندین فناوری را برای حفاظت از اطلاعات کارت در کل چرخه انتقال بهکار میگیرد.
Firmware چیست؟
نقش فریمور در دستگاههای کارتخوان (POS)
Firmware یا فِرموِر یک نرمافزار سطح پایین است که بهصورت مستقیم روی حافظه داخلی سختافزار دستگاه ذخیره میشود و وظیفه کنترل و مدیریت عملکرد اصلی تجهیزات الکترونیکی را بر عهده دارد.
در صنعت کارتخوان (POS Terminal)، Firmware یکی از مهمترین بخشهای نرمافزاری دستگاه است که ارتباط بین سختافزار کارتخوان، سیستمعامل، ماژولهای امنیتی و نرمافزار پرداخت (POS Application) را مدیریت میکند.
به زبان ساده:
Firmware همان برنامه پایهای است که به سختافزار کارتخوان میگوید چگونه کار کند.
Firmware در کارتخوان چه نقشی دارد؟
یک دستگاه کارتخوان از بخشهای سختافزاری مختلفی تشکیل شده است، مانند:
- پردازنده (CPU)
- حافظه داخلی
- صفحهنمایش
- صفحهکلید
- چاپگر حرارتی
- کارتخوان مغناطیسی و چیپ
- ماژول NFC
- ماژول ارتباطی (۴G / Wi-Fi / GPRS)
- بخشهای امنیتی
Firmware وظیفه دارد عملکرد صحیح این اجزا را کنترل و هماهنگ کند.
مهمترین وظایف Firmware در کارتخوان عبارتاند از:
- راهاندازی اولیه دستگاه هنگام روشن شدن
- کنترل ارتباط بین سختافزارها
- مدیریت عملکرد قطعات داخلی
- کنترل درایورهای سختافزاری
- مدیریت فرآیندهای امنیتی پایه
- فراهم کردن بستر اجرای سیستمعامل و نرمافزار پرداخت
جایگاه Firmware در ساختار نرمافزاری کارتخوان
ساختار کلی یک دستگاه POS معمولاً به شکل زیر است:
بنابراین:
- Firmware → کنترل ارتباط با سختافزار
- سیستمعامل → مدیریت محیط اجرای دستگاه
- POS Application → انجام عملیات پرداخت
تفاوت Firmware و POS Application چیست؟
این دو بخش گاهی با هم اشتباه گرفته میشوند:
| Firmware | POS Application |
| نرمافزار پایه دستگاه است | نرمافزار پرداخت است |
| مستقیماً با سختافزار کار میکند | با کاربر و تراکنشها سروکار دارد |
| معمولاً توسط سازنده دستگاه ارائه میشود | معمولاً توسط PSP یا توسعهدهنده پرداخت ارائه میشود |
| کنترل عملکرد قطعات را انجام میدهد | عملیات خرید، برگشت و خدمات پرداخت را انجام میدهد |
مثال:
اگر چاپگر کارتخوان کار نکند، مشکل میتواند مربوط به Firmware یا درایور سختافزاری باشد.
اما اگر تراکنش خرید انجام نشود، مشکل ممکن است مربوط به POS Application یا ارتباط با PSP باشد.
بروزرسانی Firmware در کارتخوان چه اهمیتی دارد؟
شرکتهای سازنده کارتخوان یا ارائهدهندگان خدمات پرداخت ممکن است برای دستگاه Firmware جدید منتشر کنند.
بروزرسانی Firmware میتواند باعث شود:
✅ رفع مشکلات سختافزاری
✅ افزایش پایداری دستگاه
✅ بهبود عملکرد ارتباطات شبکه
✅ رفع آسیبپذیریهای امنیتی
✅ سازگاری بهتر با نرمافزارهای جدید پرداخت
ارتباط Firmware با امنیت کارتخوان
در دستگاههای POS، Firmware نقش مهمی در امنیت دارد، زیرا اولین لایه نرمافزاری نزدیک به سختافزار است.
Firmware امن باید بتواند:
- از اجرای کدهای غیرمجاز جلوگیری کند
- صحت نرمافزار نصبشده را بررسی کند
- از دستکاری دستگاه جلوگیری کند
- با مکانیزمهای امنیتی مانند Secure Boot کار کند
این موضوع با استانداردهایی مانند PCI PTS و الزامات امنیتی پایانههای پرداخت ارتباط مستقیم دارد.
آیا Firmware همان سیستمعامل کارتخوان است؟
خیر.
این یکی از اشتباهات رایج در معرفی دستگاههای POS است.
Firmware پایینتر از سیستمعامل قرار دارد.
مانند کامپیوتر:
- BIOS/UEFI → مشابه Firmware
- Windows/Linux → سیستمعامل
- نرمافزارها → Application
در کارتخوان نیز:
- Firmware → کنترل پایه سختافزار
- OS → محیط اجرای دستگاه
- POS Application → نرمافزار پرداخت
هنگام خرید کارتخوان Firmware مهم است؟
بله. یک کارتخوان حرفهای باید دارای Firmware پایدار و قابل بروزرسانی باشد.
ویژگیهای مهم Firmware مناسب:
- پایداری بالا
- امنیت مناسب
- قابلیت بروزرسانی
- هماهنگی با سختافزار دستگاه
- سازگاری با استانداردهای پرداخت
جمعبندی
Firmware در دستگاههای کارتخوان، نرمافزار پایهای است که مستقیماً روی سختافزار اجرا شده و وظیفه کنترل اجزای داخلی، ایجاد ارتباط بین سختافزار و سیستمعامل و آمادهسازی دستگاه برای اجرای نرمافزار پرداخت را بر عهده دارد.
به زبان ساده:
Firmware به کارتخوان یاد میدهد چگونه کار کند، سیستمعامل محیط اجرای آن را فراهم میکند و POS Application عملیات پرداخت را انجام میدهد.
POS Application چیست؟
نقش نرمافزار پرداخت در دستگاههای کارتخوان (POS)
POS Application یا نرمافزار پرداخت کارتخوان، برنامهای است که روی سیستمعامل دستگاه کارتخوان اجرا میشود و وظیفه مدیریت عملیات پرداخت، پردازش تراکنشها و ارتباط با شبکه پرداخت الکترونیک را بر عهده دارد.
در صنعت کارتخوان (POS Terminal)، این نرمافزار رابط اصلی بین کاربر، سختافزار دستگاه، ماژولهای امنیتی و سامانههای پرداخت است و باعث میشود عملیاتهایی مانند خرید، برگشت تراکنش، پرداخت قبض و سایر خدمات پرداخت انجام شود.
تفاوت POS Application و سیستمعامل کارتخوان چیست؟
یکی از اشتباهات رایج در معرفی دستگاههای کارتخوان، یکی دانستن POS Application و سیستمعامل دستگاه است.
ساختار نرمافزاری یک کارتخوان معمولاً شامل چند لایه است:
سیستمعامل کارتخوان چیست؟
سیستمعامل، محیط پایهای اجرای دستگاه است و وظیفه مدیریت منابع سختافزاری مانند:
- پردازنده
- حافظه
- صفحهنمایش
- چاپگر
- ارتباطات شبکه
- کارتخوان مغناطیسی و چیپ
را بر عهده دارد.
POS Application چیست؟
POS Application یک نرمافزار تخصصی پرداخت است که روی سیستمعامل اجرا شده و وظیفه انجام فرآیندهای مالی را بر عهده دارد.
POS Application در کارتخوان چه کاری انجام میدهد؟
هنگامی که فروشنده مبلغ یک خرید را وارد میکند، POS Application مراحل مختلف تراکنش را مدیریت میکند:
- دریافت مبلغ تراکنش
- ارتباط با کارتخوان داخلی دستگاه
- دریافت اطلاعات کارت بانکی
- مدیریت ورود رمز کارت
- ایجاد درخواست پرداخت
- رمزنگاری اطلاعات تراکنش
- ارسال اطلاعات به سرور شرکت پرداخت (PSP)
- دریافت پاسخ بانک
- نمایش نتیجه تراکنش
- ارسال دستور چاپ رسید
قابلیتهای رایج POS Application
بسته به نوع کارتخوان، شرکت ارائهدهنده خدمات پرداخت (PSP) و نیاز کسبوکار، نرمافزار پرداخت میتواند امکانات مختلفی داشته باشد:
خدمات اصلی پرداخت
- خرید
- برگشت خرید
- پرداخت قبض
- خرید شارژ
- مانده حساب (در صورت ارائه سرویس)
امکانات مدیریتی دستگاه
- مشاهده گزارش تراکنشها
- بررسی وضعیت ارتباط شبکه
- مدیریت تنظیمات دستگاه
- تست ارتباط و چاپگر
- دریافت بروزرسانی نرمافزاری
خدمات ارزش افزوده
- کیف پول الکترونیکی
- پرداخت اقساطی
- باشگاه مشتریان
- خدمات اختصاصی سازمانی
ارتباط POS Application با شرکتهای PSP
هر دستگاه کارتخوان برای انجام تراکنش باید به یک شرکت ارائهدهنده خدمات پرداخت (PSP) متصل باشد.
POS Application وظیفه برقراری این ارتباط را بر عهده دارد و اطلاعات تراکنش را به شکل امن به سامانه PSP ارسال میکند.
این ارتباط شامل:
- ارسال درخواست پرداخت
- دریافت پاسخ تراکنش
- مدیریت خطاهای ارتباطی
- دریافت تنظیمات دستگاه
- بروزرسانی نرمافزار
است.
امنیت POS Application در دستگاههای کارتخوان
امنیت نرمافزار پرداخت اهمیت زیادی دارد، زیرا این برنامه با اطلاعات حساس بانکی سروکار دارد.
یک POS Application استاندارد باید دارای ویژگیهایی مانند:
- اجرای نرمافزار تأییدشده
- جلوگیری از تغییرات غیرمجاز
- ارتباط رمزگذاریشده با سرور
- هماهنگی با استانداردهای امنیتی پرداخت
باشد.
همچنین POS Application با بخشهای امنیتی دستگاه مانند:
- Secure Element
- SAM
- ماژولهای رمزنگاری
ارتباط دارد تا اطلاعات حساس تراکنشها محافظت شوند.
آیا همه کارتخوانها یک POS Application دارند؟
خیر. نوع POS Application به عوامل مختلفی بستگی دارد:
- مدل دستگاه کارتخوان
- شرکت سازنده دستگاه
- شرکت PSP ارائهدهنده خدمات پرداخت
- نوع سرویسهای قابل ارائه
به همین دلیل ممکن است دو دستگاه کارتخوان با سختافزار مشابه، نرمافزار پرداخت متفاوتی داشته باشند.
هنگام خرید کارتخوان به POS Application توجه کنیم؟
در انتخاب یک کارتخوان حرفهای، فقط مشخصات سختافزاری مانند پردازنده، حافظه و سرعت ارتباط اهمیت ندارد؛ بلکه کیفیت نرمافزار پرداخت نیز بسیار مهم است.
یک POS Application مناسب باید:
✅ سرعت بالای انجام تراکنش داشته باشد
✅ رابط کاربری ساده داشته باشد
✅ پایداری مناسب در ارتباط با شبکه پرداخت داشته باشد
✅ بروزرسانیهای امنیتی را دریافت کند
✅ با استانداردهای پرداخت سازگار باشد
جمعبندی
POS Application نرمافزار پرداختی دستگاه کارتخوان است که روی سیستمعامل POS اجرا میشود و وظیفه مدیریت تراکنشها، ارتباط با شبکه پرداخت، پردازش اطلاعات کارت و ارائه خدمات مالی را بر عهده دارد.
به زبان ساده:
سیستمعامل، محیط اجرای کارتخوان است؛ اما POS Application همان برنامهای است که عملیات پرداخت را انجام میدهد.


دیدگاه کاربران