移动近场与远程钱包应用的强认证方法综述——挑战与演进
密码学与安全
2014-12-10 v1
摘要
钱包可以被描述为一种容器应用程序,用于配置、访问和分析来自底层支付应用程序的数据。数字钱包应用程序有两种主要类型:近场钱包和远程钱包。在支付行业,人们经常分别听到关于近场或远程钱包或底层支付应用程序的认证方法,但据我们所知,对于组合式钱包(即持有者应用程序)而言,目前尚无此类方法。虽然由移动网络运营商控制的 Secure Element (SE)(即 SIM 卡)可以确保强认证,但它在支付业务合作伙伴之间引入了强烈的依赖关系,因此未获得市场份额。以可信执行环境 [3, 4, 5] 或可信计算 [24] 形式存在的嵌入式 SE 可能会在未来解决此问题。但此类设备往往价格稍高,且在市场上并不普及。同时,多年来,涉及设备指纹识别和其他上下文信息的基于上下文的认证,用于条件性多因素认证,将继续盛行,并将继续作为来自不同能力和价格范围的各种供应商的移动设备最主导和最强大的认证机制。2014 年发布的 EMVCo 支付令牌标准试图以通用方式解决基于钱包支付的安全问题。作者认为,EMVCo 支付令牌的实现很有可能会随着时间的推移而演进,使得令牌服务提供商在签发一次性支付令牌之前,开始坚持将设备指纹识别作为一种强认证手段。本文探讨了支付和钱包应用程序中现有认证机制面临的挑战及其演进。
引用
@article{arxiv.1412.2845,
title = {Survey of Strong Authentication Approaches for Mobile Proximity and Remote Wallet Applications - Challenges and Evolution},
author = {Amal Saha and Sugata Sanyal},
journal= {arXiv preprint arXiv:1412.2845},
year = {2014}
}