อยากได้บัตรนี้จัง New credit card: Wave, pay and g

มาเลเซียจะเป็นประเทศแรกที่มีการใช้บัตรเครดิตแบบนี้ค่ะ อาจจะเพราะเป็นประเทศที่มีการทุจริตปลอมบัตรเครดิตสูงมาก เลยทำให้บัตรเครดิตต้องออกแบบระบบที่ทำให้ hack หรือปลอมยากๆ มาลองใช้ที่นี่ก่อน (อยากเห็นจังเลย ถ้าเจอจะมาเล่าให้ฟังนะคะ)

New credit card: Wave, pay and go
By EDWIN YAPP
KUALA LUMPUR: Visa Asia Pacific today launched what it claimed was the world’s first “contactless” smartcard-based credit card, dubbed the Visa Wave card.

The company said users could employ the card to make payments by merely waving it across a specially designed card-reader; transaction details would be recorded and users charged accordingly.

The entire process happens without the use of signature verification. Information is exchanged between the card and the reader by the use of RF (radio frequency) transmission, similar to that found in mass-transit environments.

Visa Wave gives consumers a convenient way to make payments securely within seconds, said Gordon Cooper, Visa’s head of products, emerging products and technology.

“It is designed to drive credit card payments into realms where traditional cash-based retail environments are prevalent,” he said.

Cooper said these environments, where speed and convenience are important factors, included petrol stations, quick-service restaurants, cinemas and convenience stores.

In conjunction with the launch, Visa has chosen MBF Cards Malaysia as the world’s first Visa Wave card issuer in a pilot trial that will last from now until Aug 31.

According to the president of MBF Cards, Al Alagappan, about 2,000 MBF Card holders – consisting of MBF staff and selected card members – have been selected for the pilot programme.

“Trial cardholders will be able to wave and pay with their cards at more than 150 merchants in Kuala Lumpur, with more to be added during the trial period,” he said.

Amongst the merchants are food stores and caf้s such as Delifrance, Baker’s Cottage, Strudels, Hoca Coffee, and retailers such as the Fajar department store, Caring Pharmacy, Victoria Music Centre, Memory Lane and PK Time Sdn Bhd.

Reducing fraud

Visa’s Cooper claimed the Visa Wave credit card would reduce fraud because cardholders are not required to surrender it to merchants when payments are made.

He said the card also comes equipped with an embedded microchip based on the implementation of the EMV standard, an international specification jointly developed by Europay, MasterCard and Visa for secure point-of-sale (POS) smartcard transactions.

“The combination of these two factors makes the card secure,” he claimed.

Cooper however conceded that should a user lose his or her card, it could be used by anyone who picked it up.

“The card was designed to replace cash, and like cash, there is always a risk of losing the card,” he said.

Cooper said Visa Wave’s proposition was about balancing the equilibrium between user convenience and risk management.

MBF Cards’ Alagappan however argued that the risk of loss was minimal as users of the card would – most of the time – certainly be aware if they had lost their card.

“There are also some additional safeguards in place. For example, users can only use the card to charge for goods and services of up to RM350 per transaction, per merchant.

“Should a user realise that his card is lost, he could immediately report the case to our card activation centre, whereupon receiving the report, the card would be disabled and blacklisted,” he said.

For more on the MBF’s Visa Wave card, surf to www.mbfcards.com.

http://star-techcentral.com/tech/story.asp…&sec=technology

คิดเล่นๆ สมมติผมเป็นเจ้าหน้าที่ที่ร้านรับบัตร แล้วเอาตัวอ่านปลอม
มาประกบหน้าเครื่องอ่านจริง แล้วอ่านนหัสแม่เหล็ก ในขณะเดียวกับ
ที่เครื่องอ่านจริงอ่านอยู่ด้วย ก็จะได้รหัสแม่เหล็กนั้นไป … แน่นอน
ว่าตัวกลไกแถบแม่เหล็ก อาจมี algorithm บางอย่าง ที่ทำให้มีการเปลี่ยน
แปลงรหัสทุกครั้งที่ใช้งาน (หากมี) ก็ต้องอ่านหลายครั้งหน่อย
จากนั้น ก็นำรหัสที่อ่านได้ ไปทำกลับเป็นตัวแถบแม่เหล็กปลอม

สงสัยอ่านนิยายมากไปหน่อย :slight_smile:

ตัวการจะเป็น Smart Card แบบ contactless ซึ่งก็คือระบบเดียวกับบัตรรถไฟใต้ดินของไทย

ระบบดีตรงที่ลูกค้า(ผู้ถือบัตร) ไม่จะเป็นต้องให้ร้านค้ารูดบัตรให้อีกต่อไป เพราะสามารถนำบัตรเข้าใกล้เครื่องรูดในระยะที่พอเหมาะ(ปกติไม่น่าเกิน 0.5M)ได้เอง
ซึ่งทำให้ข้อมูลเกี่ยวกับบัตรเครดิต ร้านค้าจะไม่สามารถล่วงรู้ได้อีกต่อไป

เนื่องจากเป็น Smart card ดังนั้น ตัวบัตรสามารถทำ authentication(การยืนยันบุคคล) กับระบบได้เลย จึงไม่จำเป็นต้องใช้ระบบลายมือชื่อเพื่อทำ authentication อีกต่อไป
โดยตัวเครื่องอ่านจะต้อง online กับระบบ network ของธนาคารอยู่ตลอด (เหมือนเครื่องรูดบัตร online ตามห้าง ที่หน้าตาคล้าย ๆ เครื่องโทรศัพท์)

ซึ่งเครื่องนี้จะต่อกับระบบชำระเงินของร้านค้า เมื่อลูกค้าจะชำระเงินให้สังเกตตรงหน้าปัดเครื่องรูดจะมีไฟแสดงสถานะพร้อมใช้งาน(ready) ซึ่งตรงจุดนี้จะมีข้อมูลยอดที่ต้องชำระจากระบบชำระเงินของร้านค้ามารอไว้อยู่แล้ว

และเมื่อลูกค้าเอาบัตรผ่านเครื่องรูดในระยะพอเหมาะ(บัตรสามารถอยู่ในกระเป๋าสตางค์ กระเป๋าถือก็ได้ เพราะใช้ระบบคลื่นวิทยุทำให้ไม่มีผลต่อสิ่งกีดขวาง)

เมื่อบัตรเข้ามาอยู่ในระยะจะมีการ authentication แบบ online กับระบบของธนาคารทันที และใช้เวลาไม่เกิน 1-2 วินาทีก็จะได้รับการยืนยันอนุมัติการชำระเงินกับธนาคารส่งไปยังระบบชำระเงินของร้านค้า

สำหรับการนำเครื่องอ่านปลอมมาตั้งข้าง ๆ ทำได้ยาก เพราะการ authentication ของบัตรแบบนี้ใช้ข้อมูลทั้ง 2 ฝั่งคือข้อมูลในบัตร และข้อมูลจากระบบ online คู่กัน และมีการเข้ารหัสร่วมและใช้ protocal เฉพาะ ซึ่งจะต่างกับบัตรแม่เหล็กธรรมดาที่ใช้เก็บข้อมูลได้อย่างเดียว
แต่บัตร Smart card แบบนี้จะใส่ชิพประมวลผลเกี่ยวกับด้านความปลอดภัยไว้ด้วย

ถ้าจะให้เทียบง่าย ๆ กับระบบที่เป็นที่รู้จัก การ authentication แบบนี้คล้าย ๆ กับระบบ SSL ที่ใช้บนอินเตอร์เน็ต คือถืงแม้ว่าคุณจะมีตัวดักข้อมูล แต่ข้อมูลที่ดักไปได้ก็ไม่สามารถเอาไปทำอะไรได้มากนัก

ตัวการจะเป็น Smart Card แบบ contactless ซึ่งก็คือระบบเดียวกับบัตรรถไฟใต้ดินของไทย

ระบบดีตรงที่ลูกค้า(ผู้ถือบัตร) ไม่จะเป็นต้องให้ร้านค้ารูดบัตรให้อีกต่อไป เพราะสามารถนำบัตรเข้าใกล้เครื่องรูดในระยะที่พอเหมาะ(ปกติไม่น่าเกิน 0.5M)ได้เอง
ซึ่งทำให้ข้อมูลเกี่ยวกับบัตรเครดิต ร้านค้าจะไม่สามารถล่วงรู้ได้อีกต่อไป

เนื่องจากเป็น Smart card ดังนั้น ตัวบัตรสามารถทำ authentication(การยืนยันบุคคล) กับระบบได้เลย จึงไม่จำเป็นต้องใช้ระบบลายมือชื่อเพื่อทำ authentication อีกต่อไป
โดยตัวเครื่องอ่านจะต้อง online กับระบบ network ของธนาคารอยู่ตลอด (เหมือนเครื่องรูดบัตร online ตามห้าง ที่หน้าตาคล้าย ๆ เครื่องโทรศัพท์)

ซึ่งเครื่องนี้จะต่อกับระบบชำระเงินของร้านค้า เมื่อลูกค้าจะชำระเงินให้สังเกตตรงหน้าปัดเครื่องรูดจะมีไฟแสดงสถานะพร้อมใช้งาน(ready) ซึ่งตรงจุดนี้จะมีข้อมูลยอดที่ต้องชำระจากระบบชำระเงินของร้านค้ามารอไว้อยู่แล้ว

และเมื่อลูกค้าเอาบัตรผ่านเครื่องรูดในระยะพอเหมาะ(บัตรสามารถอยู่ในกระเป๋าสตางค์ กระเป๋าถือก็ได้ เพราะใช้ระบบคลื่นวิทยุทำให้ไม่มีผลต่อสิ่งกีดขวาง)

เมื่อบัตรเข้ามาอยู่ในระยะจะมีการ authentication แบบ online กับระบบของธนาคารทันที และใช้เวลาไม่เกิน 1-2 วินาทีก็จะได้รับการยืนยันอนุมัติการชำระเงินกับธนาคารส่งไปยังระบบชำระเงินของร้านค้า

สำหรับการนำเครื่องอ่านปลอมมาตั้งข้าง ๆ ทำได้ยาก เพราะการ authentication ของบัตรแบบนี้ใช้ข้อมูลทั้ง 2 ฝั่งคือข้อมูลในบัตร และข้อมูลจากระบบ online คู่กัน และมีการเข้ารหัสร่วมและใช้ protocal เฉพาะ ซึ่งจะต่างกับบัตรแม่เหล็กธรรมดาที่ใช้เก็บข้อมูลได้อย่างเดียว
แต่บัตร Smart card แบบนี้จะใส่ชิพประมวลผลเกี่ยวกับด้านความปลอดภัยไว้ด้วย

ถ้าจะให้เทียบง่าย ๆ กับระบบที่เป็นที่รู้จัก การ authentication แบบนี้คล้าย ๆ กับระบบ SSL ที่ใช้บนอินเตอร์เน็ต คือถืงแม้ว่าคุณจะมีตัวดักข้อมูล แต่ข้อมูลที่ดักไปได้ก็ไม่สามารถเอาไปทำอะไรได้มากนัก

แล้วถ้าหายละคะ จะมีวิธีป้องกันการถูกนำไปใช้อย่างไรดีคะ พอจะทราบไหมคะ
แต่คุณผ่านมาอีกแล้วรู้เยอะดีจัง เขีัยนมาอีกนะคะ อยากอ่าน

มีคน Hack ได้แน่นอน ไม่ต้องห่วงครับ
ถ้ามนุษย์ทำได้ มนุษย์ก็ย่อมแก้ได้ :ph34r:

งั้นผมขอคิดไรหนุกๆบ้าง ถ้าผู้เป็นผู้ออกแบบบัตรตนัครับ
ผมคงจะให้เป็นอย่างนั้นจริงๆและมีการปั้มลายนิ้วมือทั้ง 10 เพื่อกันบาดเจ็บ
และกันลอกเรียบแบบให้ดีตรวจลายตาเลย! ผมว่านะคงไม่มีใครถอดนิวมา
หรอกครับ

:smiley: