【文章內(nèi)容簡(jiǎn)介】
。 互聯(lián)網(wǎng)支付風(fēng)險(xiǎn)分析 ?互聯(lián)網(wǎng)支付案例分析 ?銀行卡冒用: 由于不少持卡人在網(wǎng)上支付時(shí)采用了銀行設(shè)置的初始密碼或俗稱“懶人密碼”的簡(jiǎn)單密碼,很容易被不法分子獲取并進(jìn)行銀行卡冒用。不法分子可用過(guò)反復(fù)測(cè)試或適用的方式,推測(cè)出卡號(hào)及配套密碼。同時(shí),不法分子也有可能與商戶勾結(jié)進(jìn)行銀行卡冒用。 ?特點(diǎn):短時(shí)間內(nèi)連續(xù)多次的交易嘗試;交易嘗試大多數(shù)返回不成功應(yīng)答碼;涉及的卡號(hào)往往是連續(xù)的或相似的。 互聯(lián)網(wǎng)支付風(fēng)險(xiǎn)分析 ?互聯(lián)網(wǎng)支付案例分析 ?套現(xiàn): 由于設(shè)立網(wǎng)上商戶的成本很低,國(guó)內(nèi)某些支付網(wǎng)關(guān)甚至提供了免費(fèi)開(kāi)設(shè)店鋪的服務(wù),極大降低了套現(xiàn)成本,使得目前網(wǎng)上支付交易中的違規(guī)套現(xiàn)屢禁不止。 ?特點(diǎn):網(wǎng)上店鋪較為簡(jiǎn)陋,所提供商品較少,沒(méi)有詳細(xì)的說(shuō)明,所銷售的商品及提供的服務(wù)難以吸引消費(fèi)者;商戶的結(jié)算賬戶為個(gè)人賬戶;交易金額與所售商品的價(jià)值不符,如銷售游戲點(diǎn)卡的商戶經(jīng)常發(fā)生數(shù)千元的交易;商戶及持卡人的 IP地址一樣或比較類似;交易主要集中于少數(shù)幾張信用卡。 互聯(lián)網(wǎng)支付風(fēng)險(xiǎn)分析 ?互聯(lián)網(wǎng)支付案例分析 ?惡意倒閉: 由于設(shè)立商戶的成本比較低,不法分子可以非常容易的開(kāi)設(shè)網(wǎng)上商戶,在收到持卡人的資金后迅速倒閉并銷聲匿跡。 ?特點(diǎn):結(jié)算賬戶一般為個(gè)人賬戶;開(kāi)設(shè)商戶的時(shí)間較短;短時(shí)間內(nèi)交易量突增;商戶宣稱可以提供異常優(yōu)惠的商品及服務(wù)。 互聯(lián)網(wǎng)支付風(fēng)險(xiǎn)分析 ?互聯(lián)網(wǎng)支付案例分析 ?竊取 /信息泄露: 在網(wǎng)上支付交易中,持卡人的賬戶信息往往由商戶及收單機(jī)構(gòu)的系統(tǒng)轉(zhuǎn)接,這些信息包括了交易驗(yàn)證中的敏感信息,一旦發(fā)生泄漏,有可能造成銀行卡資金損失。 ?例如:網(wǎng)銀大盜;釣魚網(wǎng)站。 互聯(lián)網(wǎng)支付風(fēng)險(xiǎn)分析 ?互聯(lián)網(wǎng)支付案例分析 ?非法交易: 目前已有不法分子利用銀行卡網(wǎng)上支付比較便利、不受地域限制的特點(diǎn),將其引入到非法的賭博等行業(yè)中,嚴(yán)重違反了國(guó)家的法律,收單機(jī)構(gòu)應(yīng)尤其加以關(guān)注。 ?特點(diǎn):調(diào)退單及商戶的反應(yīng),參賭人員賭輸后常常會(huì)以種種借口否認(rèn)交易,由發(fā)卡行發(fā)起調(diào)退單,造成商戶的調(diào)退單率較高。商戶由于收益較高,且擔(dān)心收單機(jī)構(gòu)的調(diào)查會(huì)發(fā)現(xiàn)其不法行為,出于息事寧人的考慮,往往比較干脆的承擔(dān)退單損失;商戶的網(wǎng)站提供商品較少,與其交易金額明顯不符 ;商戶對(duì)扣率不太關(guān)心,非常想開(kāi)展銀行卡受理業(yè)務(wù)。 中國(guó)銀聯(lián) CUPSecure安全分析 中國(guó)銀聯(lián) CUPSecure安全分析 ?系統(tǒng)架構(gòu) ?網(wǎng)絡(luò)架構(gòu) In t e r n e tIn t e r n e t外部系統(tǒng)中國(guó)銀聯(lián)防火墻SSL 服務(wù)器防火墻SR 服務(wù)器SC 服務(wù)器HT T PT P S 服務(wù)器業(yè)務(wù)管理系統(tǒng)HT T P SHTTP防火墻CUPS 生產(chǎn)網(wǎng)內(nèi)部通信協(xié)議CU P S e c u r e 生產(chǎn)網(wǎng)安全區(qū)系統(tǒng)唯一對(duì)外接入點(diǎn)中國(guó)銀聯(lián) CUPSecure安全分析 ?交易流程 ?SC模式 持卡人 收單機(jī)構(gòu)支付網(wǎng)關(guān) API 銀聯(lián) SR 銀聯(lián) SC 銀聯(lián) CUPS 發(fā)卡機(jī)構(gòu) 1 2 5 6 7 15 3 4 13 8 14 10 11 9 12 中國(guó)銀聯(lián) CUPSecure安全分析 ?交易流程 ?SAA模式 持卡人 收單機(jī)構(gòu)支付網(wǎng)關(guān) API 銀聯(lián) SR 發(fā)卡機(jī)構(gòu) SAA 銀聯(lián) CUPS 發(fā)卡機(jī)構(gòu) 1 2 5 6 7 10 3 4 9 8 中國(guó)銀聯(lián) CUPSecure安全分析 ?安全措施 ?網(wǎng)絡(luò)安全 ?單點(diǎn)接入, URL過(guò)濾 ?嚴(yán)格分層,不同層有不同的安全要求 ?單向 SSL、雙向 SSL接入 ?異構(gòu)的防火墻等安全設(shè)備 ?訪