Центробанк указал на основные угрозы использования платежного кода

ВедомостиHi-Tech

Стандарты кода

Центробанк указал на основные угрозы использования платежного кода и определил меры по их нивелированию. Банки оценили описанные риски и меры защиты как достаточные для создания безопасной экосистемы платежей

Наталья Заруцкая
пн. 10.02.2025

Операторы, принимающие электронные платежи, должны обеспечить использование универсального платежного кода во всех своих программных и технических средствах / Андрей Гордеев / Ведомости

Банк России разработал и утвердил стандарт, определяющий правила безопасного использования QR-кодов для платежей и переводов. Банки, некредитные финансовые организации, операционный и платежный клиринговый центр СБП, поставщики платежных приложений и иные организации, использующие QR-код, смогут разработать на основе регламента ЦБ свои внутренние меры защиты, говорится в документе. Стандарт носит рекомендательный характер и вступит в силу 17 февраля.

Документ подробно описывает виды платежных кодов, механизмы их формирования, сценарии применения и проведения оплаты по ним. Регулятор выделил четыре основных типа QR-кодов в зависимости от состава хранимой информации. Первый – платежный код с реквизитами плательщика, который формируется им самим и содержит информацию для переводов, например реквизиты карты или счета. Второй – код с реквизитами получателя. Он формируется получателем/поставщиком платежного QR-кода и содержит данные, необходимые для перевода денежных средств (информация об операции), либо платежные реквизиты получателя. Третий тип – с платежной ссылкой плательщика, а четвертый – с платежной ссылкой получателя. В обоих случаях эту ссылку формирует поставщик QR и перенаправляет человека на сайт с данными, которые необходимы для совершения платежа.

Согласно стандарту, платежный код может использоваться в двух сценариях: в виде динамического QR, который формируется для конкретной операции, и статического QR, который создается однократно для регулярного использования при переводах и содержит как платежную ссылку, так и реквизиты плательщика/получателя.

Объем угроз

В зависимости от вида QR-кодов ЦБ систематизировал угрозы, которые могут возникнуть на каждом этапе операции, и представил типовые способы защиты от них. Среди рисков – изменение данных в запросе или самого запроса на формирование QR-кода и модификация кода. Еще Банк России выделяет угрозу передачи неконтролируемых запросов на формирование или активацию QR-кода (возникает из-за несанкционированного доступа к системам торговой точки или ошибок ПО). Среди описанных в стандарте угроз также есть подмена QR-кода, его кража, проведение повторного перевода денежных средств, фишинг и внедрение вредоносных программ через QR на устройство плательщика. К рискам регулятор относит и включение в платежные коды избыточных конфиденциальных данных и риск их утечки.

Авторизуйтесь, чтобы продолжить чтение. Это быстро и бесплатно.

Регистрируясь, я принимаю условия использования

Рекомендуемые статьи

Пуговицы Наполеона Пуговицы Наполеона

Семнадцать молекул, которые изменили мир

kiozk originals
Петербург будущего Петербург будущего

Экскурсия по Северной столице от Льва Лурье и новое поколение гидов-урбанистов

Собака.ru
Семь бед — одно вранье Семь бед — одно вранье

Почему барон Мюнхгаузен нужен во все эпохи

Weekend
Как преобразить ногти за 30 дней: советы мастера маникюра Как преобразить ногти за 30 дней: советы мастера маникюра

Как укрепить и подпитать ногти всего за четыре недели?

VOICE
Топ-5 самых странных игровых консолей в истории — от 1970-х до 2020-х Топ-5 самых странных игровых консолей в истории — от 1970-х до 2020-х

Самые необычные игровые консоли

CHIP
Узкий таз защитил от артрита колена и опущения органов Узкий таз защитил от артрита колена и опущения органов

Широкий таз облегчает деторождение, но добавляет других проблем со здоровьем

N+1
От проверки юрлица до отзывов: 13 шагов для выбора программы допобразования От проверки юрлица до отзывов: 13 шагов для выбора программы допобразования

О том, как избежать образовательных продуктов, которые не несут ценности

Forbes
Собаки могут предупредить о распространении опасной «лихорадки долины» Собаки могут предупредить о распространении опасной «лихорадки долины»

Ученые показали, что собаки также как и человек страдают от лихорадки долины

ТехИнсайдер
Почему телемедицина в России пока остается нишевым продуктом Почему телемедицина в России пока остается нишевым продуктом

Телемедицина в России: стоит ли записываться на удаленный прием к врачу?

РБК
В погоне за качеством В погоне за качеством

КУ российских компаний перестали быть просто центрами переподготовки

Ведомости
Почему ИИ не знает, что у кошки четыре ноги Почему ИИ не знает, что у кошки четыре ноги

Специалист в области разработки ПО — о том, для чего нам нужен и не нужен ИИ

Монокль
3 бизнес-ошибки основателя фастфуд-сети Mary Wong 3 бизнес-ошибки основателя фастфуд-сети Mary Wong

Основатель Mary Wong — о шишках, которые набил в процессе развития фастфуд-сети

Inc.
Что такое дунхуа: все о китайском аниме Что такое дунхуа: все о китайском аниме

С чего пошло зарождение китайской анимации?

Maxim
Ирина Мирошниченко: «Я дала понять Андрею Тарковскому, что я замужем» Ирина Мирошниченко: «Я дала понять Андрею Тарковскому, что я замужем»

Актриса Ирина Мирошниченко рассказывает о своей молодости и начале карьеры

Коллекция. Караван историй
Джозефу Пулицеру — 177 лет: кем был создатель главной журналистской премии Джозефу Пулицеру — 177 лет: кем был создатель главной журналистской премии

История создателя «Оскара» в журналистике — журналиста Джозефа Пулицера

Правила жизни
Искоренить фальсификат Искоренить фальсификат

Методики проверки, испытаний, идентификации продукции нужно совершенствовать

Агроинвестор
8500 лет назад охотники-собиратели ходили по морю на Мальту 8500 лет назад охотники-собиратели ходили по морю на Мальту

Охотники-собиратели пересекали от 100 км открытой воды, чтобы достичь островов

ТехИнсайдер
Весна в облигациях Весна в облигациях

Бизнес не намерен снижать программы по капитальным инвестициям

Ведомости
Учимся понимать наши растения Учимся понимать наши растения

Легко прочитать, как именно надо ухаживать за цветком, но почему именно так?

Наука и жизнь
Звезды манящие Звезды манящие

Ослепительная вспышка, которой уже некого слепить, миг неуловимый

Знание – сила
Чудо-молекулы Чудо-молекулы

Зачем нашей коже нужны ниацинамид и эктоин

Лиза
Москва и коллекционеры Москва и коллекционеры

Москва в последние годы закрепила за собой статус главной площадки арт-рынка

Ведомости
Гладкая мускулатура самолета – электродвигатели Гладкая мускулатура самолета – электродвигатели

Как выглядят авиационные электродвигатели, где установлены и как управляются?

Наука и техника
Техпарад Техпарад

Выстрел «Авророй», космос на 3D-принтере и тактильные виртуальные переживания

ТехИнсайдер
W с книгой W с книгой

Книги о творческих лабораториях театра, полицейских батальонах и кинопрозе

Weekend
«Мировое разделение труда — вещь очень ненадежная» «Мировое разделение труда — вещь очень ненадежная»

О работе самого большого промышленного холдинга страны, госкорпорации «Ростех»

Эксперт
Кто победил бы в битве звезд боевиков 80-х про единоборства Кто победил бы в битве звезд боевиков 80-х про единоборства

Кто самый сильный — Брюс Ли или Джеки Чан? Стивен Сигал или Чак Норрис?

Maxim
Жила-была золотая рыбка Жила-была золотая рыбка

Как золотые рыбки из аквариумов угрожают экологии

Наука и жизнь
Керосиновая история Керосиновая история

Жизнь в послевоенном социализме делится на «время керосина» и «время газа»

Знание – сила
Не Казань и даже не Сочи: 10 мест в России, куда мечтают поехать в отпуск россияне Не Казань и даже не Сочи: 10 мест в России, куда мечтают поехать в отпуск россияне

Лето не за горами: пора определяться с локацией для нового путешествия

Maxim
Открыть в приложении