支付系统密钥丢了为什么不能像改密码?

支付系统密钥丢了为什么不能像改密码?

如今, 大家每天在刷卡的时候、在扫码付款的时候、在输入验证码的时候、还有按指纹认证动作的过程中, 这些操作步骤闭着眼睛都能顺当完成, 然而, 却有非常少的人知道, 那串负责真正保护交易数据的底层密钥, 它是存放在硬件安全模块这一种设备里面的, 从生成开始的阶段直到最后被执行销毁为止的整个流程之内, 一直是不让人类的眼睛能够直接看见的这种情况。9月14日, PCI安全标准委员会正式发布KMO 1.0密钥管理与运营标准, 把这套像看不见的手一样的东西该怎么管, 第一次写成了能够落实到位的操作规则。

支付密钥比密码难在哪

登录密码像家门钥匙,丢了去锁铺配一把就行。支付密钥更像一栋大楼的总配电房钥匙——它同时给几十台设备供电,被人拿走不是锁一把门的事,是整栋楼断电重新布线。

具体来说, 密码用来验证你的身份, 而密钥则是保护数据本身的内容。如果你的密码被泄露了, 解决办法通常只是修改一个字符串而已。但是, 如果密钥被泄露, 那就麻烦大了。
理论上, 所有曾经用它加密过的历史报文、正在传输交易过程中的数据, 还有保存在缓存里的令牌, 都会完全暴露出来发生这种状况。这不仅仅是某一把钥匙丢了那么简单, 这就好像是整个锁芯都被拆解破坏了一样。

支付密钥怎么生怎么死

密钥的生命周期, 这个过程像一个人一样, 包括出生、住在哪里、传交给谁来用、更换证照、以及最终退休甚至被火化, 这些环节在技术上对应的是生成、保存、分发、轮换、停用和销毁。

KMO 1.0将每一个环节都拆解成了具体的操作规范, 要求加密的生成过程必须在HSM内部完成, 不能人工写一串数字当密钥, 分发的过程要借助于加密通道进行, 并且还要记录接收方的信息, 在新旧密钥之间进行并行的过渡, 然后才去进行切换, 最后销毁的时候要有书面凭证作为证明, 来表明密钥确实已经从所有的介质上抹掉了, 而不是简单地把U盘扔了就算是完事儿。

支付密钥管理为何翻车

实践中翻车最多的不是算法,是人。

一家支付平台以前让一个运维人员同时管着密钥生成、分发和轮换这三项事情。这就好比一个人既是裁判又是运动员。后来又发生过这样的事, 备份密钥被随便复制到一块普通的U盘里。
过了差不多三个月之后, 那个员工离职了。那块U盘最后到哪里去了, 到现在也没找到。还有更常见的一种情况是, 密钥用了好些年都不换个新的了。虽然运行环境早就变了样, 但是配置里留下的还是老一套的密钥信息。

支付密钥该由谁保管

KMO 1.0的主要思路, 可以简单地总结到以下这四个方面, 一个是分权, 另一个是留痕。

硬件安全模块负责对密钥进行物理上的锁定, 防止人们直接读取明文内容。对于敏感操作, 实行双人控制机制, 这要求两名责任人同时到场, 由其中一人执行任务而另一人负责监督。分权审批则是将申请、审批、执行以及复核这四个环节拆解开来, 由四种不同的角色分别承担。操作审计是保证在每一个环节都要留下那些无法被篡改掉的日志记录的, 以便在未来的必要时候能够对相关过程进行追查和查询。

云端和远程接入让事情变得更复杂了一层。密钥不再只待在一个机房里了, 可能分布在多个可用区。基于KMO 1.0的要求, 远程访问必须做同等强度的认证和审计, 不能因为只是调个API就放松要求。

针对那些负责做银行卡收单、或者搭建支付平台, 又或者是开发风控系统的团队来说, 这个问题的落脚点其实非常朴素。意思就是, 业务跑的 speed 有多快, 密钥就能管得多严这两件事, 必须同时能够成立。
锐融天下他们在构建统一支付结算系统的时候, 是把密钥管理作为一个模块来设计的, 这个模块的地位, 和交易引擎是一样重要的。在 HSM部署上面, 在双人审批流程上, 在审计链路的完整性上, 他们是一条都不省钱的去做到的。真正对加密到底有没有效产生影响的决定性因素, 并不是在于你选择了256位算法或者128位算法这样的技术层面参数, 而更主要的是在于那一字符串密钥, 在整个每天都在连续开展的运营过程里面, 它到底是不是被一套规定的规矩清清楚楚地、严格地管理和控制了起来。

 

FAQ

 

1. 支付密钥和银行卡密码区别在哪

密码作为身份认证凭证, 是能够被再次重新设置的。密钥作为加密环节里的参数值, 一旦被外人泄露, 导致必须把那些受到保护的数据全部进行重新加密处理, 两者造成的影响范围有着极其明显的不同之处。

2. 密钥多久该轮换一次

KMO 1.0没有写死周期, 所以建议根据数据量的多少, 还有威胁评估的情况, 再加上人员的变动情况, 动态调整。在大多数的支付机构那里, 都是把周期控制一年到三年这个范围内。

3. 为什么不能一个管理员管全部密钥

单点控制就意味着存在单点的风险, 一旦有某人出差、离职或者被社会工程学手段攻破, 那么整套密钥体系就可能处于危险之中, 因此分权是最低成本的保险措施。

4. 换支付系统时密钥怎么安全迁移

新旧两个系统并在一起同时跑呢, 等到旧那个系统的密钥确认说所有都处理好数据之后再拿去加密了, 这样才走那种正式的销毁流程并且留存下来记录, 绝不能只是简单地删掉就了事。

Related Posts
Leave a Reply

Your email address will not be published.

联系我们

我们的团队会尽快回复。


我们通常的回复时间:30 分钟内
关注我们
获取方案