company_banner

NFC на банкомате: небольшой ликбез

    image

    Люди всё ещё продолжают вставлять карту в банкоматах, несмотря на то, что бесконтактное обслуживание имеет преимущества перед привычным всем способом. Постараюсь кратко рассказать историю вопроса.

    В 2017 году мы начали внедрять NFC на банкоматах. Тогда у нас был большой парк банкоматов, на которых нельзя было прикладывать карту. Было принято решение о поддержке единства пользовательских привычек, и мы начали оснащать наш парк банкоматов NFC-модулями. То есть не устанавливать новые банкоматы и постепенно замещать ими старые по мере амортизации, а взяли почти все имеющиеся модели и добавили на них NFC.

    С первых дней стало понятно, что пользовательские привычки ломаются долго и нас ещё много лет будет ждать постепенное отвыкание от желания вставлять карту.

    Как пользоваться картой с NFC на банкомате?


    Если вы можете бесконтактно расплатиться в магазине или кафе, то точно так же можете обслуживаться в банкомате. В нашем случае нужно начать сеанс с прикладывания карты или девайса (соответствующая подсказка есть на банкомате на экране ожидания пользователя) и ввода пин-кода, и тогда откроется главный экран, где будет контекст под текущего клиента банка. Вот пример:

    image

    На этот экран собираются типовые операции, которые клиент часто делает: это снятие привычных сумм наличных, оплата детсада или кредита и так далее. Улучшение интерфейса банкоматов — достаточно интересная история, и я знаю, что для Хабра это несколько лет назад было важно. Мы постоянно внедряем в интерфейс новые фишки, предвосхищая запросы клиента. Причём это могут быть такие мелкие детали, как сокращение шагов внутри операций. Не сразу бросается в глаза, но существенно улучшает пользовательский опыт.

    Сейчас при бесконтактном обслуживании карту к банкомату нужно приложить дважды: в первый раз при авторизации, во второй раз — при подтверждении операции.

    Для чего нужно подтверждение?


    Если клиент авторизовался, но ушёл перед совершением операции, третье лицо не сможет сделать никакое действие с его счетами. Для того, чтобы подтвердить операцию, нужно ещё раз приложить карту или гаджет.

    Какое количество банкоматов с NFC?


    У нас самая широкая сеть банкоматов в России — порядка 71 тысячи устройств, 95 % которых оснащены NFC.

    Все новые карты, выпускаемые СберБанком, являются бесконтактными.

    Можно ли прикладывать к банкомату часы или телефон, как при оплате?


    Да. Если вы выпустили отдельный сертификат для своего NFC-чипа (то есть связали карту и NFC-чип) и можете расплатиться этим в магазине — то же самое подходит и для банкомата. Карту можно вообще не брать с собой: все операции, включая снятие и взнос наличных в банкоматах, можно делать с помощью смартфона.

    Нужно ли вводить пин-код при использовании NFC?


    Да.

    С точки зрения ПО банкомата аутентификация по NFC ничем не отличается от аутентификации вставкой карты. Архитектурно для банкомата картридер — «чёрный ящик», который выдаёт данные аутентификации. При модификации банкоматов и при создании новых мы расширяем возможности картридера. Упрощённо это можно описать как подключение ещё одного устройства ввода с небольшим интеграционным устройством. То есть картридер получает в итоге те же данные, что при чтении чипа карты. Все операции, требующие пин-кода в случае, когда вы вставляете карту, точно так же требуют пин-кода при её прикладывании.

    Как работает NFC в банкоматах?


    Первые банковские карты просто «прокатывались» импринтерами, поэтому на них объёмные цифры номера. Эта система оплаты до сих пор действует как резервная в некоторых магазинах в США на случай отключения света. Она аналогична выписке банковского чека из чековой книжки, что когда-то было очень распространено на Западе, но почти не прижилось в СССР и России. Уровень безопасности обеспечивался контролем за договорами с банком и полицией.

    Следующий этап эволюции — магнитная полоса карты, по сути, содержащая довольно простой способ защиты. До сих пор в мире существуют терминалы и банкоматы, которые читают только магнитную полосу. Она, к слову, может быть считана скиммером, но про это чуть позже.

    После полосы пришли чипы (это то, через что авторизуется банковская карта сейчас). Примерно аналогичные чипы вы видите на сим-картах. Это полноценный компьютер без генератора тактовой частоты (она приходит вместе с питанием от материнского устройства). Главная функция чипа — содержать внутреннее хранилище, где находится сертификат, позволяющий генерировать одноразовые ключи. Когда вы прикладываете или вставляете карту в банкоматах СберБанка, осуществляется работа с чипом, а не с магнитной полосой.

    Так что там про скиммеры?


    Мошенники могут установить считыватель рядом с картридером. Сбер использует антискимминговое оборудование, которое разработано с учётом различных сценариев, применяемых мошенниками для обмана клиента. Дополнительно используются и другие технические способы, включая самотестирование банкомата, уведомления о правильном внешнем виде, панели, затрудняющие установку внешних устройств, и так далее. К примеру, карточка заходит в устройство медленно, так как совершаются колебательные движения с целью предотвращения считывания данных с магнитной полосы. Так сделано на всех наших банкоматах, но это не означает, что так же сделано на всех банкоматах всех банков. Поэтому универсальный рецепт: по возможности, используйте NFC.

    Почему мы рекомендуем пользоваться NFC


    image

    NFC-модуль использует EMV-стандарт. EMV (Europay + MasterCard + VISA) — международный стандарт для операций по банковским картам с чипом. Этот стандарт первоначально был разработан совместными усилиями компаний Europay, MasterCard и VISA, чтобы повысить уровень безопасности финансовых операций. Стандарт EMV определяет физическое, электронное и информационное взаимодействие между банковской картой и платёжным терминалом для финансовых операций. При бесконтактной сессии используются аналогичные контактной сессии алгоритмы, отличия лишь в способе передачи информации. Например, при обрыве связи на середине транзакции ядро имеет функционал восстановления (Recovery), что гарантирует высокую надёжность проведения операций.

    Итого — заведите привычку прикладывать карту к банкомату. Как я сказала выше, наши технологии одинаково защищают клиента, который вставляет карту, и клиента, который её прикладывает. Но у бесконтактной технологии есть существенное преимущество: вы точно не забудете карту в устройстве.

    Сколько людей забывают карту в банкомате?


    Больше, чем кажется. Это не что-то из ряда вон выходящее, а стандартная функция банкомата. Забытая карта будет возвращена в банкомат, потом нужно будет перевыпустить или, если это произошло в офисе банка, идти с паспортом к сотруднику, чтобы он достал её из банкомата.

    С использованием NFC за год (с октября 2019 по октябрь 2020) число оставленных в банкомате карт сократилось более чем в два раза.

    А пин-код — он безопасно передаётся?


    Это не имеет отношения к NFC, но всё равно скажу, что клавиатура, на которой вы вводите пин-код, шифрует его. Шифрование гарантирует, что введённый пин-код нигде не появится. При этом сама операция шифруется ключами, и в банкомате не хранится информация. Вместо этого она уходит через защищённые каналы связи напрямую в банк и уже там проходит проверку на подлинность. Всё происходит в режиме реального времени. Тут важно отметить, что эта информация нигде не сохраняется и является недоступной даже для сотрудников банка.

    Что говорят сами клиенты банка?


    Мы проводили опрос. Итоги такие:

    • Очень много клиентов просто не знают о технологии NFC и о местах её использования. В частности о том, что их карта уже поддерживает NFC.
    • Те, кто знают об NFC, но не используют нигде, привыкли вставлять карту и не планируют особо менять типовой способ работы с банкоматом. «Я так привык», «Мне так удобнее».
    • Клиенты предпочитают совершать меньше действий, поэтому активно используют NFC для оплаты покупок, но почему-то не используют в банкоматах. В то время как бесконтактное обслуживание безопасно как с точки зрения гигиены и защиты от вирусов, так и сохранности ваших данных — ведь так вы не забудете карту в устройстве. «Я не знал, что у меня бесконтактная карта» — нередко встречался такой ответ.

    Ещё раз скажу: лучше прикладывать карту/гаджет, потому что это как минимум удобнее и безопаснее.

    Насколько технология NFC распространена в Европе?


    Не очень широко. Россия — страна передовая по уровню ИТ в банкинге. То есть то, что есть у нас, через год-два будет в Европе. Вот недавняя публикация о трендах во время пандемии.

    У меня есть вопрос…


    Задавайте в комментариях, но учтите, что банкоматы — это тема с очень жёсткими ограничениями по тому, что я могу рассказывать из-за требований безопасности, поэтому ответы будут поступать медленно и, возможно, не на каждый вопрос.
    • +9
    • 6,8k
    • 31
    Сбер
    Больше чем банк

    Комментарии 31

      –1
      К сожалению, в банкоматах Сбера очень неудобно получать деньги даже через NFC. Нужно два раза приложить карту/телефон, ввести пин-код… А ведь внедрение NFC в картах/телефонах позиционируется, как «оплата в одно касание»…
        +2
        Несколько раз пробовал прикладывать свою МИРскую карту к бесконтактной области зелёных банкоматов (разных), надеясь сэкономить время на переваривание оной картридером, но банкомат прикидывается шлангом и никак на это не реагирует.
        Может я был недостаточно настойчив, но я к банкомату прихожу не для работы бета-тестером.
        С бесконтактной оплатой данной картой нигде никаких проблем ни разу не было, пользуюсь регулярно.
          +1

          То же самое. Попробовал приложить карту – не реагирует, подумал, что бесконтактный считыватель только для использования в качестве платежного терминала.

          +1
          На самом деле очень удобно — все карты в Google Pay, вообще не ношу с собой ни одной.
          Что не удобно, так это что во многих банкоматах (не сбера) бесконтактного модуля нет, а у сбера ограничение на получение наличных по чужим картам (7500 максимум).
            +6
            Задавайте в комментариях, но учтите, что банкоматы — это тема с очень жёсткими ограничениями по тому, что я могу рассказывать из-за требований безопасности, поэтому ответы будут поступать медленно и, возможно, не на каждый вопрос.


            Есть ли защита от атак следующего вида:
            • Злоумышленник находит (можно не находить, а написать свое… такое приложение относительно простое) на github приложение для android обеспечивающее канал между двумя телефонами (ссылки на github давать не буду). Один телефон как NFC ридер, другой как NFC эмулятор карты. Связь через Internet (VPS сервер арендовать не сложно)
            • Подглядеть в очереди к банкомату PIN и посмотреть куда человек положил карту — не так уже сложно. Прислонится к нему (к карману) в нужном месте в общественном месте то же не сложно.

            Для этого карту воровать не нужно и прямого физического доступа к ней то же не нужно.

            Есть ли в ридере защита (например, контроль таймаутов на ответы карты) от такой схемы?

            (Сеть внесет минимум 150 ms задержки на ответы от карты при такой схеме)

            Ладно покупки в магазине (риски не те), но вот выдача нала по бесконтакту (карта… пластик) меня лично, как пользователя, несколько напрягает.

            А так же сумасшедшие идеи некоторых банков по выдачи наличных по биометрической информации.
              +1
              у меня бесконтакт на карте перестал работать спустя пару месяцев после выпуска карты… хз что произошло, но идти менять лень.
                –1

                Первое что приходит в голову, это размагничивание карты на деактиваторе антикражек в магазине..

                  +2
                  Бесконтактная оплата никак не связана с «магнитными» свойствами чего-либо. Если она не работает, варианта два: либо что-то с чипом, либо повреждена антенна (которая по сути по спирали накручена по краю карты).
                    +1

                    NFC — активный протокол с микрочипом внутри. Он вроде как не подвержен размагничиванию (не более подвержен, чем ROM, установленный внутри). Разве что сжечь его можно, но тогда и оплата при вставке карты проходить не будет.

                      +1
                      Антикражные датчики используют внутри технологию RFID. Деактиваторы приводят эти датчики в негодность. Вероятно могут и NFC повредить.
                        +2

                        Деактиваторы, которые используются в магазинах, не деактиваторы, а просто магниты, которые механически отпирают защелку.


                        Наверное, есть именно деактиваторы, которые, вероятно, испускают импульс, значительно превышающий допустимые для чипа и сжигают усилитель или антенно-фидерный тракт, но в магазинах их использование было бы нерациональным.

                          0

                          ПС, хотя да, бывает что просто сканируют одежду над специальным устройством и деактивируют датчики. Вообще не знаю как оно работает, может и правда выжигают, интересно будет почитать.

                            0

                            Там не датчик выжигают, а заносят код с него в локальную базу проданных вещей. Рамка на выходе опрашивает метку, получает код, сверяет его с базой. И если код в базу занесли — молчит. Собственно, по этой причине если вы придёте в другой магазин не сняв метку с одежды — есть все шансы услышать сигнал и увидеть бегущего к вам охранника.


                            добавлено
                            Есть ещё несколько типов меток. В одном из них метку можно намагнитить/размагнитить для (де)активации и такие метки многоразовые. В другом — метка уничтожается в магнитном поле необратимо.

                              0

                              Ответил ниже. Тоже сперва так подумал, но в других магазинах то не пищит, если просканировать, но пищит, если не сканировать. Там есть комманда kill, которая что-то делает аппаратно.

                                0
                                Вовсе нет. Никто антикражные метки ни в какую базу не заносит. К тому же, эти метки никакого уникального кода не выдают, они только выдают наличие этой метки и всё. Метки деактивируются переменным электромагнитным полем. Если деактиватор сработал хорошо — то ни в каком другом магазине она не запищит.
                                  0

                                  Я сталкивался с подобной технологией в библиотечном деле — у нас rfid метки были уникальные для каждой книги.

                                    0
                                    Ну в библиотеке это оправдано — там метка должна быть многоразовой.
                              0
                              Я так понял вы про съёмник многоразовых антикражных меток.
                              Есть одноразовые антикражные метки (приклеиваются на одежду, например или в виде плоской квадратной наклейки клеят на коробки с товаром или на сам товар). Вот они именно и деактивируются, то есть, если я не ошибаюсь, электромагнитным импульсом уничтожают метку (после этого она просто перестаёт работать и уже навсегда).
                              Вот такие
                                +1

                                Да, я уже понял. Полез гуглить — у них есть kill command (https://itlaw.wikia.org/wiki/Kill_command#:~:text=Definition,responding%20to%20any%20additional%20commands.) (для выжигания электромагнитным импульсом нужно использовать магнитрон из микроволновки, что не есть хорошо в магазине, покуда он выжгет все, на что попадет). Вряд ли NFC поддерживает эту команду.


                                Обратно к оригинальному вопросу — больше похоже на механическое повреждение, брак или что-то в этом духе, чем что его выжгли этой машиной или, тем более, размагнитили.

                                  0
                                  На самом деле в деактиваторах используется электромагнитное поле переменной частоты. Насколько понял, принцип действия основан на магнитострикции (явление, заключающееся в том, что при изменении состояния намагниченности тела его объём и линейные размеры изменяются). По крайней мере это, что я смог нагуглить.

                                  Получается что всё же такой деактиватор может повредить антенну NFC-карты.
                      +5
                      Появилась ли защита от мошенничества на незавершенной операции?

                      Меня лично попытались так обмануть — южный товарищ долго мучил банкомат NFC картой, прикрывая его собой, а потом отошел. Я подхожу, внимательно смотрю на экран — а там текст типа «приложите карту для подтверждения» — как я понимаю, если бы я не глядя приложил карту и ввел пин — то выполнилась бы операция, заданная злыднем — но с моей карты. Я, конечно, нажал несколько раз «cancel» и отменил все к чертякам, но судя по banki.ru — такая схема успешно работала…
                        +1

                        А разве банкомат не проверяет данные при авторизации и подтверждении? Очевидно же, что они должны совпадать. Для этого, собственно, и используют подтверждение. Если проверки нет, то это огромная дырень.

                          +1
                          Скорее всего, имеется в виду какая-то оплата услуг. Например, как в терминале оплаты. При этом карта прикладывается после выбора услуги и суммы.
                          Правда, не знаю, такой же принцип или нет в банкоматах Сбербанка.
                        +3
                        С использованием NFC за год (с октября 2019 по октябрь 2020) число оставленных в банкомате карт сократилось более чем в два раза.

                        А на сколько выросло число оставленных на банкомате карт? Лично дважды напоминала отходящим от банкомата людям, что их карта осталась на считывателе.
                        Ещё раз скажу: лучше прикладывать карту/гаджет, потому что это как минимум удобнее и безопаснее.

                        три кейса с картой:
                        • вставить карту, ввести пин, получить/положить деньги, забрать карту.
                        • положить карту на считыватель, ввести пин, получить/положить деньги, забрать карту
                        • приложить карту, ввести пин, выбрать операцию, приложить карту, убрать карту, забрать/положить деньги

                        в каком из кейсов NFC на банкомате удобнее при работе с картой?
                        модуль NFC в банкомате удобнее только тем, что можно платить гаджетом. при работе с картой он не более чем игрушка.
                          0
                          Два считывания карты бесконтактно по времени быстрее, чем поглощение карты, считывание и обратная выдача (в конце сеанса).

                          На самом деле я уже давно не пользовался банкоматами (забыл даже как наличка выглядит), но NFC успел опробовать и по ощущениям два раза приложить карту к считывателю сильно меньше времени занимает чем работа с традиционным картридером.

                          А по поводу положить карту на считыватель — вообще отвратительная привычка некоторых людей. Безалаберное отношение людей к своим банковским картам. Я предпочитаю свою карту/телефон не выпускать из рук в общественных местах (а ведь некоторые также и телефон свой кладут на считыватель). Неоднократно был свидетелем, когда человеки оставляли свои карты и даже телефоны на пинпаде в магазинах (поразительная безответственность).
                            0
                            в каком из кейсов NFC на банкомате удобнее при работе с картой?

                            Несколько лет назад банкомат без объяснения причин «сожрал» мою карту при попытке снять деньги. Просто булькнул стандартный звук виндовой ошибки и сеанс обслуживания прервался. Долгие переговоры с ТП и их инструкции что нажать и что зажать, чтобы он вернул карту ни к чему не привели, пришлось перевыпускать (как на зло это было в канун НГ и отдали ее мне аж через три недели).
                            Новая была уже бесконтактной и с тех пор я стараюсь никогда не вставлять карту в ридер без крайней необходимости.
                            +1
                            > Люди всё ещё продолжают вставлять карту в банкоматах, несмотря на то, что бесконтактное обслуживание имеет преимущества перед привычным всем способом.

                            Я вот в сберовский банкомат вставляю карту, потому что карты чужого банка он не хочет обслуживать через NFC. И я так понимаю это не техническое ограничение, а политическое — попытка сделать жизнь пользователей других банков сложнее, чтоб они не ходили в ваши банкоматы. Так например терминалы сбера для оплаты всяких пошлин не принимают оплату с карты другого банка, лимиты в банкоматах на карты других банков стоят смешные и т.п.
                              0

                              У жены карта МИР, по NFC с банкоматом не работает.
                              Сбер с MirPAY и GPay карты подружить не смог.
                              Вам подкинуть мануал?

                                0
                                Сделайте, еще, пожалуйста, чтобы управлять банкоматом можно было не прикасаясь к нему. Ну или минимально касаясь.
                                В свете пандемии ковида, имхо, это актуально. Да и вообще не очень приятно трогать экран, который перед тобой тысячи людей трогали без какой-либо очистки/дезинфекции.

                                В некоторых POS-ах, например, можно на тачскрине делать нажатия углом той же карты и у кассиров довольно шустро получается (у них своя, мою для этого не берут). Т.е. технически задача реализуема.
                                  0
                                  В таком случае это будет уже не емкостной, а резистивный сенсорный экран, который гораздо менее вандалоустойчивый, да и в принципе он менее надежный.

                                  Если так уж неприятно трогать экран, всегда можно воспользоваться перчатками, либо обработать после этого руки антисептиком. В любом случае, банкомат нужен, как правило, для того, чтобы снять или положить наличные, а их тоже неизвестно кто трогал.
                                    0
                                    В моих перчатках экран банкомата не срабатывает, я пробовал.
                                    Не знаю, может, это перчатки неправильные, но в них же смартфон нормально управляется.

                                    Про наличные — обычно выдаются наличные, привезенные из хранилища, а там вроде как есть какая-то санитарная обработка, видел про нее упоминания в новостях во время первой волны. Ну и просто длительное время проходит, тот же ковид за это время сам помирает.

                                Только полноправные пользователи могут оставлять комментарии. Войдите, пожалуйста.