【问题标题】:How does EMV encrypt the contactless transaction?EMV 如何加密非接触式交易?
【发布时间】:2014-05-08 08:48:37
【问题描述】:

我试图弄清楚 EMV 标准推荐使用哪种加密方式来通过 NFC 传输支付信息。我浏览了the specification,但找不到关于这个话题的任何提示。我知道卡制造商在他们的卡上提供了一些加密技术,部分是compromised。 有人知道,如果它完全加密(我希望如此),如果是,使用哪种技术?

【问题讨论】:

  • 这个问题似乎是题外话,因为它是关于另一家公司正在做什么
  • @JohnConde 怎么会这样? EMV 非接触式规范与单个公司无关
  • 这个问题可能更适合crypto.stackexchange.com

标签: encryption nfc payment contactless-smartcard emv


【解决方案1】:

卡与非接触式读卡器之间的通信未加密。 您可以轻松窃听并记录交换的APDUs,我几乎每天都使用非接触式间谍(Fime SmartSpy 之一)进行。

但是录制对话并不足以克隆卡片。 您将可以访问一些信息(例如:卡号、track2 等效数据),但是:

  • 您将错过创建磁条卡所需的信息
  • 您将没有在线购物所需的 CVV(卡后编号)。
  • 您也将无法“重播”交易,因为交易数据包括终端和卡生成的两个不可预知的数字,这些数字对于每笔交易都是唯一的并由卡签名。

卡用于签署交易的私钥/证书在交易过程中永远不会传输,也无法访问。 就是这个在卡上受到保护和加密的私钥/证书(我不知道安全机制的细节)。

安全性受到威胁的卡是一些基本的MiFare cards。这些卡不用于支付应用程序。

【讨论】:

    【解决方案2】:

    简单回答:EMV 交易未通过 NFC 加密。

    更具体地说,典型的非接触式 EMV 事务是这样工作的(非常简化,涉及更多命令,但这应该足以让您大致了解一下):

    1. 选择 EMV 支付应用程序。
    2. 读取卡数据。卡片数据以明文形式传输。
    3. 以明文形式向卡发送交易数据(授权金额、交易日期/时间...)。
    4. 卡根据其密钥(即加密技术)在交易中生成数字签名。
    5. 终端和/或后端通过交易数据验证卡的数字签名。

    顺便说一句。您引用的论文(“MiFare Classic 和 Oyster 卡中 Crypto-1 流密码的代数攻击”)与 EMV 支付卡完全无关。这篇论文是关于 MIFARE Classic 卡的弱点。与 EMV 支付卡不同,MIFARE Classic 卡是简单的非接触式存储卡,具有一些加密和身份验证逻辑。

    【讨论】:

      猜你喜欢
      • 2019-05-15
      • 2017-10-27
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 2021-08-01
      • 1970-01-01
      • 1970-01-01
      相关资源
      最近更新 更多