EMV

和Visa联合发布的信用卡,左方中央位置金色方块即使用EMV标准的芯片。]]

EMV是國際金融業界對於智慧支付卡與可使用晶片卡的POS終端機及自動櫃員機(ATM)等所制定的标准。EMV智慧卡(也称为IC卡)的信息储存在集成电路中而非过去的磁条里,但大部分EMV卡背也有可以向下兼容的磁条。芯片可以和插入式读卡器交换数据,非接触式智能卡还可以使用射频识别(RFID)技术在一定范围内交换数据。符合EMV标准的支付卡叫做芯片卡

EMV三个字母分别代表、MasterCard與Visa,是制定该标准最初的三家公司。目前标准由 EMVCo 机构管理,EMVCo最初由EMV三大組織於1999年2月共同成立,目前由Visa、Mastercard、JCB、美国运通、中国银联和Discover共同负责。主要任務係發展制定與主管維護EMV支付晶片卡的規格、標準與認證,監督並確保該標準於全球的安全互通性與其付款環境的可用性。

接触式卡片标准以ISO/IEC 7816為基準,非接触式卡片(Master-{}-Card Contactless、Visa payWave、AE ExpressPay和闪付)标准以ISO/IEC 14443為基準。

广为人知的使用了EMV标准的芯片卡有:

  • VIS – Visa
  • M/Chip – MasterCard
  • AEIPS – 美国运通
  • UICS - 中国银联
  • J Smart – JCB
  • D-PAS – 大来国际

历史
在智能卡型银行卡出现之前,银行卡的所有面对面交易都是通过读取卡片的磁条来验证卡片真实性的,在更久之前甚至是使用手工压单得到卡片信息,而普通的磁条卡容易遭到恶意的读取进而产生卡片信息一模一样的克隆卡,通过克隆卡与原卡片一样能完成交易中的卡片验证。

首个智能卡型银行卡的标准并不是EMV,而是1986年由Bull-CP8公司在法国部署的Carte Bancaire M4以及1989年部署与其兼容的B4B0',德国的Geldkarte也早于EMV出现。EMV卡片均可向下兼容这些标准。EMV的最初标准是由公司(现为万事达卡组织)在1993年制定的。

2002年,欧陆卡公司併入万事达卡,JCB、美国运通、中国银联则分别於2004年12月、2009年2月、2013年5月加入EMV組織。EMV组织中的每一个成员都拥有同等份额的管理和工作组级别的代表。所有成员组织之间的协商一致的基础上作出决定。

區分
「晶片卡」或可讀取晶片卡的終端機與櫃員機的規格合乎於EMV標準並經認證無誤時,稱之為EMV晶片卡,又簡稱EMV卡。在此國際標準規範中對於晶片卡的介面標準則有相當比例係根據ISO/IEC 7816所完成。EMV規格原為EMV'96 Version 3. 1. 1,EMVCo組織於2000年12月公告EMV 2000 Version 4. 0,2004年5月公告4. 1版。

支付标记化
EMVCo 于 2014 年 3 月发布《EMV Payment Tokenisation Specification — Technical Framework》,定义了把主账号(PAN)替换为受域限制的支付标记(payment token)的框架。其目的并非取代 PCI DSS范畴下商户内部的代币化,而是让卡组织或发卡行能够发行一个在网络层面可被识别、可独立授权、并可按使用场景(设备、商户、渠道)施加限制的替代号码。

EMV 3-D Secure
EMV 3-D Secure(简称 3DS 或 3-D Secure 2.x)是 EMVCo 制定的卡不在场(card-not-present, CNP)交易身份认证协议。该协议最初由 Visa 于 1999 年推出(即 3DS 1.0,市场品牌为 "Verified by Visa"),2016 年 10 月由 EMVCo 接管并发布 2.0 版规范,截至 2024 年规范主流版本为 2.2 与 2.3。相对于 1.0 时代固定弹窗输入静态密码的体验,3DS 2.x 引入了数十个风险数据字段与无摩擦(frictionless)流程,并支持原生 App 内的生物识别认证。 "3-D" 即三个域(domain),3DS 2.x 沿用 1.0 的三域架构:

收单域(Acquirer Domain)— 商户、3DS Server、收单机构。 互操作域(Interoperability Domain)— 目录服务器(Directory Server, DS),由卡组织运营。Visa、Mastercard、美国运通、Discover、JCB、银联 各自运营其专属 DS。发卡域(Issuer Domain)— 访问控制服务器(Access Control Server, ACS)与发卡行。

应用列表
为了让卡片包含不同的应用,ISO/IEC 7816 定义了应用选择的过程。而在EMV中这也是作为识别卡片类型的一种方式,因此所有的EMV应用的发行者都必须拥有自己的应用标识。

应用标识符(application identifier, AID)是用于寻址卡中应用的标识,其由注册的应用提供商标识(registered application provider identifier, RID)和扩展的专用应用标识符(proprietary application identifier extension, PIX)组成,RID由国际标准化组织颁发,PIX则用于区分应用发行者的不同应用。EMV卡在ATM、POS机上使用后,AID会体现在EMV持卡人的回单上。

風險
2010年2月,来自剑桥大学的研究人员发现EMV协议的一个重大安全漏洞,使得攻击者能够对芯片+密码模式的IC卡发起中间人攻击,绕过IC卡的脱机密码校验,无论在终端机上输入何种密码,都能够使用IC卡。

参考

评论 (0)

  • 还没有评论,来抢沙发吧。