TakéTokenizace platební karty, Payment tokenizationPokročilý

Definice

Tokenizace karty je bezpečnostní postup, při kterém se číslo platební karty nahradí náhradním identifikátorem zvaným token. Obchodník pak může kartu použít pro platbu, vrácení peněz nebo opakované stržení, aniž by ukládal celé PAN. Skutečné číslo drží platební brána, acquirer nebo síťový tokenizační systém s přísnějšími pravidly zabezpečení.

Kategorie: Online platbyAktualizováno

Než se na to spolehnete: Konkrétní omezení tokenů se liší podle platební brány, acquirera, karetní sítě a typu integrace.

Proč obchodník nechce ukládat číslo karty

Obchodník při běžné platbě nepotřebuje znát celé číslo karty, datum expirace ani bezpečnostní kód déle, než je nutné pro autorizaci. Tokenizace karty přesune práci s citlivými údaji do systému, který je na platební data navržený: typicky do platební brány, procesora, acquirera nebo tokenizační služby karetní sítě. E-shop si místo čísla karty uloží identifikátor, který vypadá jako technický klíč k budoucí transakci.

Hlavní přínos není v tom, že token je „tajnější číslo“. Hlavní přínos je v oddělení rolí. Úložiště obchodníka už nemusí obsahovat PAN, tedy primární číslo účtu na kartě. Únik databáze pak nemá stejnou hodnotu jako únik seznamu skutečných karet.

Co se při vytvoření platebního tokenu děje

Zákazník zadá kartu do zabezpečeného formuláře poskytovatele plateb, případně použije peněženku v telefonu. Poskytovatel ověří, že kartu lze použít, a vydá token svázaný s konkrétním obchodníkem, zákazníkem, zařízením nebo účelem. Backend e-shopu dostane token a pracuje s ním při dalších požadavcích na platbu.

  1. Zákazník odešle údaje karty přímo platebnímu poskytovateli, ne přes vlastní databázi e-shopu.
  2. Tokenizační služba vytvoří náhradní identifikátor a uloží mapování na skutečnou kartu ve vlastním chráněném prostředí.
  3. E-shop uloží token k zákaznickému účtu a používá jej v platebních API.
  4. Při platbě poskytovatel token přeloží na platební údaje potřebné pro autorizaci.

Kde tokenizace pomáhá při uložené kartě

Uložená karta je typický případ, kde tokenizace výrazně zjednodušuje návrh systému. Zákazník jednou kartu přidá, e-shop uloží token a další nákupy proběhnou bez opětovného opisování údajů. Stejný princip se používá u opakované platby, například předplatného nebo automatického dobíjení kreditu.

Autentizace držitele karty je samostatné téma. Token může představovat uložený platební prostředek, zatímco 3-D Secure řeší ověření rizikové nebo zákazníkem zahájené platby. Dobrá integrace proto počítá s oběma vrstvami: bezpečné uložení platebního prostředku a správné ověření transakce.

Token není univerzální karta

Platební token bývá záměrně omezený. Token pro jednoho obchodníka obvykle nejde použít u jiného obchodníka. Token z mobilní peněženky může být navázaný na konkrétní zařízení. Token určený pro opakované stržení nemusí stačit pro jiný typ transakce.

Token přesto patří mezi citlivé aplikační údaje. Backend musí hlídat oprávnění, auditní logy, rotaci přístupových klíčů a ochranu proti zneužití API. Tokenizace snižuje hodnotu ukradených dat, ale nenahrazuje řízení přístupu ani detekci podvodů.

Dopad na PCI DSS, GDPR a návrh systému

Tokenizace karty může zmenšit rozsah systémů, které spadají do přísných požadavků PCI DSS, protože vlastní infrastruktura obchodníka nezpracovává celé karetní údaje. Rozsah ale nezmizí automaticky. Rozhoduje konkrétní tok dat: kde se karta zadává, přes které servery prochází, kdo token vydává a jaké platební operace backend provádí.

Token může být i osobním údajem, pokud jej lze přiřadit ke konkrétnímu zákazníkovi nebo nákupní historii. Návrh databáze proto má oddělovat zákaznický účet, platební tokeny, fakturační údaje a provozní logy. Bezpečný systém neukládá PAN „pro jistotu“ a nikdy neukládá bezpečnostní kód karty po autorizaci.

Příklady z praxe

  1. Uložená karta v e-shopu

    Zákazník si v e-shopu uloží kartu při prvním nákupu. Backend e-shopu neuloží PAN, ale jen token vrácený platební bránou. Při dalším nákupu odešle backend token a částku, brána provede autorizaci a e-shop nemusí zákazníka znovu žádat o číslo karty.

    POST /api/orders/123/pay
    {
      "paymentMethodToken": "tok_card_9f3a...",
      "amount": 129900,
      "currency": "CZK"
    }
  2. Platba mobilní peněženkou

    Zákazník platí v aplikaci přes mobilní peněženku. Obchodník nedostane skutečné číslo plastové karty, ale token navázaný na peněženku a zařízení. Když zákazník telefon ztratí a token se zneplatní, fyzická karta může dál fungovat po vydání nového tokenu pro jiné zařízení.

Časté omyly

MýtusKdyž máme token, PCI DSS už se nás netýká.
Ve skutečnostiTokenizace karty může snížit rozsah PCI DSS, ale nevymaže odpovědnost za platební integraci. Posuzuje se celý tok dat, typ formuláře, API oprávnění, logování i přístup k tokenům.
MýtusToken je jen zašifrované číslo karty.
Ve skutečnostiPlatební token obvykle není šifra, kterou si obchodník může sám rozšifrovat. Token je náhradní identifikátor a mapování na skutečné karetní údaje drží tokenizační služba.
MýtusTokenizace vyřeší všechny karetní podvody.
Ve skutečnostiTokenizace karty chrání uložené karetní údaje, ale nepozná sama o sobě podvodný nákup. Proti podvodům se kombinují autentizace, risk scoring, limity, monitoring a někdy také 3-D Secure.

Časté dotazy

Může útočník zaplatit odcizeným tokenem karty?
Odcizený token karty nemusí útočníkovi stačit k platbě, protože platební token bývá omezený na obchodníka, zařízení, zákazníka nebo typ transakce. Riziko ale nezmizí. Pokud útočník získá také přístup k backendu, API klíčům nebo zákaznickému účtu, může se pokusit token zneužít v povoleném kontextu. Tokeny proto patří do chráněného úložiště a jejich použití má být auditované.
Zbaví tokenizace karty e-shop povinností podle PCI DSS?
Tokenizace karty obvykle zmenšuje rozsah PCI DSS, ale sama o sobě obchodníka povinností nezbavuje. Rozhoduje, zda karetní údaje procházejí přes servery obchodníka, jak je integrovaný platební formulář a kdo token vydává. E-shop, který používá hostovaný formulář platební brány, má typicky jednodušší compliance než systém, který sbírá čísla karet ve vlastním frontendu.
Hodí se tokenizace karty pro předplatné?
Tokenizace karty se pro předplatné hodí velmi dobře, protože obchodník může opakovaně iniciovat platbu bez ukládání čísla karty. Platební brána nebo procesor drží skutečné údaje a e-shop pracuje s tokenem uloženým u zákaznického účtu. Integrace musí zároveň řešit souhlas zákazníka, informování o stržení, expiraci karty, neúspěšné platby a pravidla silného ověření zákazníka.
Jak tokenizace karty souvisí s Apple Pay nebo Google Pay?
Tokenizace karty v mobilních peněženkách často používá síťový token, který nahrazuje číslo fyzické karty při platbě ze zařízení. Apple Pay nebo Google Pay tak obchodníkovi neposílají běžné číslo plastové karty. Token je navázaný na peněženku, zařízení a pravidla karetní sítě, což snižuje dopad ztráty zařízení nebo úniku dat u obchodníka.

Zdroje

  1. Payment Tokenisation(otevře se v novém okně)EMVCo
  2. PCI DSS(otevře se v novém okně)PCI Security Standards Council
  3. Glossary(otevře se v novém okně)PCI Security Standards Council
  4. OWASP Application Security Verification Standard (ASVS)(otevře se v novém okně)OWASP

Související pojmy

Potřebujete to vyřešit v praxi?

Poradíme, jak na to ve vašem projektu

Vysvětlit pojem je jedna věc, navrhnout kolem něj funkční řešení druhá. Ozvěte se a probereme, co dává smysl u vás.