criptograma visual

El criptograma visual generalmente designa los últimos tres dígitos en el reverso de una tarjeta de pago.

El término más comúnmente utilizado es visual de criptograma , pero también los términos código de seguridad ( código de seguridad de la tarjeta o SCC en inglés), o CVV (para valor de verificación de tarjeta ) o CVC (para código de verificación de tarjeta ) Código de verificación ( código V o código V ) o Verificación del código de la tarjeta (CCV). Todos estos términos se refieren a métodos utilizados para asegurar las transacciones con tarjetas de pago y brindar una mayor protección contra el uso fraudulento de las tarjetas de pago.

Tipos de códigos

Existen diferentes tipos de códigos de seguridad:

Estos códigos no deben confundirse con el número de tarjeta de crédito que suele aparecer en relieve en la tarjeta de pago. El número de la tarjeta de crédito en sí está sujeto a su propio sistema de validación con el algoritmo llamado fórmula de Luhn que se utiliza para determinar si el número de la tarjeta es válido.

Estos códigos tampoco deben confundirse con el código PIN de 3-D Secure o la contraseña conocida como "MasterCard SecureCode" o "Verified by Visa". Estos códigos no están impresos ni resaltados en la tarjeta, sino que se ingresan manualmente en el momento de la transacción.

Ubicación del código

El código de seguridad (CVV2 o CVC2) es un grupo de 3 o 4 dígitos impreso en el reverso de la tarjeta de pago a la derecha del espacio reservado para la firma, pero no está codificado en la banda magnética.

Ventajas del sistema

Como el código de seguridad no está incluido en la banda magnética, generalmente no se incluye en una transacción cara a cara en un comerciante. Sin embargo, en los Estados Unidos, algunas empresas como Sears o Staples requieren este código.

Para las tarjetas American Express en Europa, el uso del código de seguridad para transacciones remotas comenzó en 2005. Esto aumenta el nivel de protección para el banco y el titular de la tarjeta, en el sentido de que un comerciante malintencionado no puede simplemente capturar datos de la tarjeta magnética. raya para su reutilización para el pago remoto posterior. Para ello, el comerciante debe anotar el código CVV2 en el momento de la transacción donde desea capturar los datos de la banda magnética, lo que despertaría la sospecha del titular de la tarjeta.

En los Estados Unidos, Visa prohíbe a los comerciantes mantener el código CVV2 después de la transacción. Así, incluso en el caso de robo de un archivo de transacción, si los códigos CVV2 no aparecen allí, los ladrones no podrán utilizar los números de tarjeta para realizar transacciones fraudulentas.

El estándar PCI DSS (DSS = estándar de seguridad de datos) y PCI = Payment Card Industry también prohíbe el almacenamiento del código de seguridad y otros datos sensibles relacionados con la autorización, para cualquier entidad que registre, procese y transmita datos de tarjetas de pago.

El propósito de proporcionar un código de seguridad CSC es verificar que el consumidor tenga la tarjeta en su poder. Conocer este código prueba que el consumidor ha visto la tarjeta. Hasta la fecha, no se conoce ningún software que permita " crackear " este sistema.

Limites

Seguridad por parte del titular de la tarjeta

El conocimiento del criptograma visual, junto con el conocimiento del número de 16 dígitos que aparece en el anverso de la tarjeta bancaria, permite al titular de la tarjeta, pero también a cualquier tercero, incluido el moroso, realizar compras online desde la cuenta bancaria del titular.

Por tanto, es recomendable aprenderse este criptograma de memoria antes de hacerlo desaparecer mediante un ligero "rasguño" con la punta de un cuchillo, un alfiler o una brújula, con la obligación de no dañar el chip del ordenador ni la banda magnética.

Generación de códigos de seguridad de tarjetas

Los valores de los códigos CVC1, CVV1, CVC2 y CVV2 se generan cuando se crea el mapa. Estos valores se calculan cifrando el número de tarjeta (PAN, Número de cuenta principal en inglés), la fecha de vencimiento y el código de servicio con una clave de descifrado (a menudo llamada Clave de verificación de tarjeta o CVK en inglés) que solo conoce el banco que emite el tarjeta y luego convertir el resultado a formato decimal.

Tarjetas de criptograma dinámicas

Operación

En 2015, aparecieron en el mercado tarjetas de criptograma dinámicas. El criptograma estático, impreso en el reverso de la tarjeta, es reemplazado por una mini pantalla de papel electrónico integrada en la tarjeta, capaz de mostrar tres o cuatro dígitos. El criptograma se muestra de forma permanente, pero cambia automáticamente, normalmente cada 20 minutos: se calcula mediante un chip alimentado por una mini-batería ultradelgada, ambos también integrados en el corazón de la tarjeta.

Consecuencias predecibles para los usuarios

Para personas con buena vista

Esta tecnología no cambia los hábitos de compra, no requiere la instalación de ningún complemento en el navegador y funciona a la perfección en los sitios comerciales existentes. Este tipo de tarjeta permite luchar eficazmente contra el fraude en línea: si la información de la tarjeta es robada (en particular por una foto del anverso / reverso de la tarjeta por un punto de venta sin escrúpulos), rápidamente se vuelve inutilizable ya que el criptograma cambia regularmente .

Para los discapacitados visuales

Tal como está, un dispositivo de este tipo sería completamente inaccesible para las personas ciegas o con deficiencias visuales muy graves (es decir, alrededor de 1.300.000 personas en Francia) que, por lo tanto, quedarían excluidas de las posibilidades de compra en línea que ahora utilizan ampliamente.

Experimentos en curso

Varios bancos han anunciado que lanzarán pruebas piloto de esta tecnología en 2015 y tienen como objetivo implementaciones en 2016. La tecnología es ofrecida por las empresas francesas Oberthur Technologies (“Motion Code”) y Gemalto (“DCV”).

Notas y referencias

  1. Encuesta de Trombi.com sobre la palabra utilizada por los franceses para designar los 3 dígitos en el reverso de su tarjeta de pago.
  2. http://fr.pcisecuritystandards.org/_onelink_/pcisecurity/en2frfr/doc/pci_dss_v1-2.pdf
  3. Páginas de referencia de Urban Legends: Estafa de investigación de fraude de visas
  4. (in) "  Guía del programador de aplicaciones de instalación de servicios criptográficos integrados de z / OS  " , IBM,Marzo de 2002, p.  209
  5. (in) "  Guía del programador de aplicaciones de instalación de servicios criptográficos integrados de z / OS  " , IBM,Marzo de 2002, p.  258
  6. “  El camarero secuestró las tarjetas bancarias El empleado sin escrúpulos secuestró los números de las tarjetas bancarias de los clientes del establecimiento y levantó el criptograma antes de revender a sus amigos los datos de contacto que luego les permitieron realizar compras en la Red. De cargos.  "
  7. Hacia una tarjeta bancaria de criptograma dinámico para menos accesibilidad "Copia archivada" (versión del 23 de julio de 2018 en Internet Archive )
  8. Ceguera, deficientes visuales: datos en el sitio web de la Asociación Valentin Haüy al servicio de los ciegos y deficientes visuales
  9. "  BPCE prueba la tarjeta de criptograma dinámico  "
  10. "  BNP Paribas está interesado en la tarjeta bancaria de código dinámico  "
  11. "  Societe Generale está experimentando con una tarjeta ultrasegura de nueva generación para compras en línea  "
  12. (in) "  Getin Bank presenta la primera tarjeta DCVC del mundo  "

Artículos relacionados

Enlace externo