رمز أمان البطاقة

يوجد رمز أمان البطاقة على ظهر بطاقات الائتمان أو الخصم من ماستركارد ، وفيزا ، وديسكوفر ، وداينرز كلوب ، وجيه سي بي ، وهو عادةً عبارة عن مجموعة منفصلة من ثلاثة أرقام على يمين شريط التوقيع.
في بطاقات أمريكان إكسبريس ، يكون رمز الأمان عبارة عن مجموعة مطبوعة، وليست بارزة، من أربعة أرقام على الجهة الأمامية باتجاه اليمين.

رمز أمان البطاقة ( CSC ؛ المعروف أيضًا باسم CVC أو CVV أو غيرها من الأسماء ) هو سلسلة من الأرقام تُطبع (ولكن لا تُنقش ) على بطاقة الائتمان أو الخصم ، بالإضافة إلى رقم البطاقة المصرفية . يُستخدم رمز أمان البطاقة كإجراء أمني للمعاملات التي لا تتطلب وجود البطاقة ، حيث لا يستطيع حامل البطاقة إدخال رقم التعريف الشخصي (PIN) يدويًا (كما هو الحال في نقاط البيع أو المعاملات التي تتطلب وجود البطاقة). وقد تم استحداثه للحد من عمليات الاحتيال ببطاقات الائتمان . على عكس رقم البطاقة، فإن رمز أمان البطاقة غير منقوش عمدًا، بحيث لا تتم قراءته عند استخدام طابعة بطاقات الائتمان الميكانيكية التي لا تقرأ إلا الأرقام المنقوشة.

تختلف مواقع هذه الرموز قليلاً باختلاف جهات إصدار البطاقات. رمز التحقق من البطاقة (CSC) لبطاقات فيزا وماستركارد وديسكفر الائتمانية هو رقم مكون من ثلاثة أرقام على ظهر البطاقة، إلى يمين خانة التوقيع. أما رمز التحقق من البطاقة (CSC) لبطاقات أمريكان إكسبريس فهو رمز مكون من أربعة أرقام على وجه البطاقة أعلى رقم الحساب. انظر إلى الصور على اليمين للاطلاع على أمثلة.

طُوِّر رمز التحقق من البطاقة (CSC) في الأصل في المملكة المتحدة كرمز أبجدي رقمي مكون من أحد عشر حرفًا بواسطة مايكل ستون، موظف شركة إيكويفاكس ، عام ١٩٩٥. بعد اختباره مع مجموعة ليتلوودز للتسوق المنزلي وبنك نات ويست ، تبنت جمعية خدمات مقاصة المدفوعات في المملكة المتحدة (APACS) الفكرة، وجرى تبسيطها إلى الرمز المكون من ثلاثة أرقام المعروف اليوم. بدأت ماستركارد بإصدار أرقام CVC2 عام ١٩٩٧، وفيزا في الولايات المتحدة بدأت بإصدارها بحلول عام ٢٠٠١. أما أمريكان إكسبريس، فقد بدأت باستخدام رمز التحقق من البطاقة (CSC) عام ١٩٩٩، استجابةً لتزايد المعاملات عبر الإنترنت وشكاوى حاملي البطاقات من انقطاع الإنفاق عند التشكيك في أمان البطاقة.

قد تقوم البطاقات اللاتلامسية والبطاقات المزودة بشريحة إلكترونية بإنشاء رمزها الخاص، مثل iCVV أو رمز CVV ديناميكي .366

تسمية

للرموز أسماء مختلفة:

  • "CSC" أو "رمز أمان البطاقة": بطاقات الخصم ، أمريكان إكسبريس (ثلاثة أرقام على ظهر البطاقة، ويشار إليها أيضًا باسم 3CSC) [ 1 ]
  • "CVC" أو "رمز التحقق من البطاقة": ماستركارد
  • "CVV" أو "قيمة التحقق من البطاقة": فيزا
  • "CAV" أو "قيمة التحقق من البطاقة": JCB
  • "CID": "رقم تعريف البطاقة" أو "رمز تعريف البطاقة": ديسكوفر ، أمريكان إكسبريس (أربعة أرقام على وجه البطاقة). تستخدم أمريكان إكسبريس عادةً الرمز المكون من أربعة أرقام الموجود على وجه البطاقة، والذي يُشار إليه برمز تعريف البطاقة (CID)، ولكنها تستخدم أيضًا رمزًا مكونًا من ثلاثة أرقام على ظهر البطاقة، ويُشار إليه برمز أمان البطاقة (CSC). كما تُشير أمريكان إكسبريس أحيانًا إلى "رمز البطاقة الفريد". [ 2 ]
  • بيانات التحقق من البطاقة (CVD): ديسكوفر
  • "CVE" أو "رمز التحقق من Elo": Elo في البرازيل
  • "CVN" أو "رقم التحقق من البطاقة"، وأيضًا "رقم التحقق من البطاقة": China UnionPay ، إعلانات جوجل [ 3 ]
  • "SPC" أو "رمز لوحة التوقيع" [ 4 ]
  • "CCV" أو "التحقق من رمز البطاقة": شائع الاستخدام في كندا

الأنواع

توجد عدة أنواع من رموز الأمان وPVV (جميعها مُولّدة من مفتاح DES في البنك في وحدات HSM باستخدام رقم الحساب الأساسي وتاريخ انتهاء الصلاحية ورمز الخدمة):

  • يُشفّر الرمز الأول، المكون من ثلاثة أرقام، والمسمى CVC1 أو CVV1، على المسارين الأول والثاني من الشريط المغناطيسي للبطاقة، ويُستخدم في معاملات الدفع المباشر مع التوقيع (يحتوي المسار الثاني أيضًا على رمز التحقق من الرقم السري، PVV، ولكنه عادةً ما يكون مُصفّرًا بالكامل، بالإضافة إلى رمز الخدمة). يُستخدم هذا الرمز للتحقق من أن بطاقة الدفع بحوزة التاجر (لذا يجب أن يختلف عن CVV2). يُسترجع هذا الرمز تلقائيًا عند قراءة الشريط المغناطيسي للبطاقة (تمريرها) على جهاز نقاط البيع (الدفع المباشر) ويتم التحقق منه من قِبل جهة الإصدار. ومن القيود أنه في حال نسخ البطاقة بالكامل ونسخ الشريط المغناطيسي، يظل الرمز صالحًا، على الرغم من أن توقيع حامل البطاقة سيظل مطلوبًا في الغالب .
  • الرمز الثاني، والأكثر استخدامًا، هو CVV2 أو CVC2. غالبًا ما يستخدمه التجار في المعاملات التي لا تتطلب وجود البطاقة، بما في ذلك عمليات الشراء عبر الإنترنت. في بعض دول أوروبا الغربية، تشترط جهات إصدار البطاقات على التاجر الحصول على هذا الرمز عندما لا يكون حامل البطاقة حاضرًا شخصيًا. يستخدم هذا الرمز رمز الخدمة 000.
  • تُزوّد ​​بطاقات EMV اللاتلامسية و/أو بطاقات الشريحة الإلكترونية برموزها الخاصة المُولّدة إلكترونيًا، والتي تُسمى iCVV . وتستخدم رمز الخدمة 999. وقد وُصفت هذه التقنية في المعايير العامة الصادرة عن شركة EMVCo.
  • طريقة التحقق من هوية حامل البطاقة عبر جهاز المستهلك (CDCVM اختصارًا) هي نوع من أنواع التحقق من الهوية، حيث يُستخدم جهاز المستخدم المحمول (مثل الهاتف الذكي) للتحقق من هويته؛ على سبيل المثال، يمكن استخدام ميزات المصادقة البيومترية للجهاز (مثل Touch ID أو Face ID )، أو رمز المرور المُعيّن للجهاز . وهي مدعومة من قِبل عدد من أنظمة الدفع، مثل Apple Pay ، [ 5 ] وGoogle Pay، [ 6 ] و Samsung Pay . [ 7 ]

موقع

بعض البطاقات لا تحتوي على رمز الأمان عليها، ويمكن لحاملي البطاقات البحث عنه داخل تطبيق الهاتف المحمول الخاص بالبنك.

عادةً ما يكون رمز الأمان الخاص بالبطاقة هو آخر ثلاثة أو أربعة أرقام مطبوعة، وليست بارزة كرقم البطاقة، على شريط التوقيع في ظهر البطاقة. أما في بطاقات أمريكان إكسبريس، فيكون رمز الأمان هو الأرقام الأربعة المطبوعة (وليست البارزة) على الجهة الأمامية باتجاه اليمين. ولا يُشفّر رمز الأمان على الشريط المغناطيسي، بل يُطبع بشكل مسطح.

  • تحتوي بطاقات أمريكان إكسبريس على رمز مكون من أربعة أرقام مطبوع على الجانب الأمامي من البطاقة فوق الرقم.
  • تحتوي بطاقات الائتمان والخصم من داينرز كلوب ، وديسكوفر، وجيه سي بي ، وماستركارد، وفيزا على رمز أمان مكون من ثلاثة أرقام. هذا الرمز هو المجموعة الأخيرة من الأرقام المطبوعة على الجزء الخلفي من البطاقة.
  • تتميز بطاقات ماستركارد وفيزا الجديدة في أمريكا الشمالية بوجود رمز التحقق في لوحة منفصلة على يمين شريط التوقيع. [ 8 ] وقد تم ذلك لمنع الكتابة فوق الأرقام عند التوقيع على  البطاقة.

جيل

يُنشئ مُصدر البطاقة رمز الأمان (CSC) لكل بطاقة (النموذج 1 والنموذج 2) عند إصدارها. ويتم حسابه بتشفير رقم البطاقة وتاريخ انتهاء صلاحيتها (حقلان مطبوعان على البطاقة) باستخدام مفاتيح تشفير لا يعرفها إلا مُصدر البطاقة، ثم تحويل النتيجة إلى عدد عشري (بطريقة مشابهة لدالة التجزئة ). [ 9 ] [ 10 ] [ 11 ]

المزايا والقيود

كإجراء أمني، يُلزم مُصدرو البطاقات التجار الذين يشترطون رمز التحقق من البطاقة (CVV2) لإجراء المعاملات التي لا تتطلب وجود البطاقة فعليًا، بعدم تخزين هذا الرمز بعد إتمام المعاملة. [ 12 ] وبهذه الطريقة، في حال اختراق قاعدة بيانات المعاملات ، لن يكون رمز التحقق من البطاقة موجودًا، وبالتالي تقل فائدة أرقام البطاقات المسروقة. لا تقوم المحطات الطرفية الافتراضية وبوابات الدفع بتخزين رمز التحقق من البطاقة؛ لذا، فإن الموظفين وممثلي خدمة العملاء الذين لديهم صلاحية الوصول إلى واجهات الدفع الإلكترونية هذه، والذين يمتلكون عادةً أرقام البطاقات الكاملة وتواريخ انتهاء صلاحيتها وغيرها من المعلومات، لا يزالون يفتقرون إلى رمز التحقق من البطاقة.

يحظر معيار أمان بيانات صناعة بطاقات الدفع (PCI DSS) تخزين رمز التحقق من البطاقة (CSC) (وغيره من بيانات التفويض الحساسة) بعد إتمام عملية الدفع. وينطبق هذا على مستوى العالم على أي شخص يقوم بتخزين أو معالجة أو نقل بيانات حامل البطاقة. [ 13 ] ولأن رمز التحقق من البطاقة غير موجود على الشريط المغناطيسي للبطاقة، فإنه لا يُدرج عادةً في عملية الدفع عند استخدام البطاقة وجهًا لوجه لدى التاجر. مع ذلك، يشترط بعض التجار في أمريكا الشمالية، مثل سيرز وستابلز ، وجود هذا الرمز. بالنسبة لبطاقات أمريكان إكسبريس ، يُعد هذا إجراءً ثابتًا (للمعاملات التي لا تتطلب وجود البطاقة) في دول الاتحاد الأوروبي مثل أيرلندا والمملكة المتحدة منذ بداية عام 2005. يوفر هذا مستوى من الحماية للبنك/حامل البطاقة، حيث لا يستطيع التاجر أو الموظف المحتال ببساطة نسخ تفاصيل الشريط المغناطيسي للبطاقة واستخدامها لاحقًا في معاملات لا تتطلب وجود البطاقة عبر الهاتف أو البريد أو الإنترنت. وللقيام بذلك، سيتعين على التاجر أو موظفه أيضًا ملاحظة رمز التحقق من البطاقة (CVV2) بصريًا وتسجيله، وهو ما من المرجح أن يثير شكوك حامل البطاقة.

يُقصد بإدخال رمز CSC في المعاملة التحقق من أن البطاقة بحوزة العميل. فمعرفة هذا الرمز تُثبت أن العميل قد رأى البطاقة، أو أنه اطلع على سجلٍّ أعدّه شخصٌ ما رآها.

تشمل القيود ما يلي:

  • لا يُمكن استخدام رمز التحقق من البطاقة (CSC) للحماية من عمليات الاحتيال الإلكتروني ، حيث يُخدع حامل البطاقة لإدخال رمز التحقق من البطاقة (CSC) مع بيانات البطاقة الأخرى عبر موقع ويب مزيف. وقد أدى ازدياد عمليات الاحتيال الإلكتروني إلى تقليل فعالية رمز التحقق من البطاقة (CSC) كأداة لمكافحة الاحتيال. كما ظهرت مؤخرًا عملية احتيال أخرى، حيث يحصل المحتال على رقم حساب البطاقة (ربما عن طريق اختراق قاعدة بيانات التاجر أو من خلال إيصال رديء التصميم) ويُعطي هذه المعلومات للضحايا (مُوهمًا إياهم بشعور زائف بالأمان) قبل طلب رمز التحقق من البطاقة (CSC) (وهو كل ما يحتاجه المحتال والهدف الأساسي من عملية الاحتيال). [ 14 ]
  • بما أنه لا يجوز للتاجر الاحتفاظ برمز التحقق من البطاقة (CSC) لأي فترة زمنية [ 12 ] (بعد المعاملة الأصلية التي تم فيها ذكر رمز التحقق من البطاقة ثم الموافقة عليه)، فإن التاجر الذي يحتاج إلى إصدار فواتير دورية لبطاقة اشتراك منتظم لن يتمكن من توفير الرمز بعد المعاملة الأولى. ومع ذلك، استجابت بوابات الدفع بإضافة ميزات "الفواتير الدورية" كجزء من عملية الموافقة.
  • بعض جهات إصدار البطاقات لا تستخدم رمز التحقق المشترك (CSC). ومع ذلك، قد تخضع المعاملات التي لا تستخدم رمز التحقق المشترك لتكاليف معالجة بطاقات أعلى بالنسبة للتجار، كما أن المعاملات الاحتيالية التي لا تستخدم هذا الرمز من المرجح أن تُحل لصالح حامل البطاقة.
  • ليس من الإلزامي على التاجر طلب رمز الأمان لإتمام عملية الشراء، لذا قد تظل البطاقة عرضة للاحتيال حتى لو كان رقمها فقط معروفًا للمحتالين. على سبيل المثال، لا تتطلب أمازون سوى رقم البطاقة وتاريخ انتهاء صلاحيتها لإتمام عملية الشراء.
  • من الممكن للمحتال تخمين رمز الأمان المركزي (CSC) باستخدام هجوم موزع. [ 15 ]

انظر أيضاً

مراجع

  1. "الأسئلة الشائعة حول SafeKey | أمريكان إكسبريس كندا" . www.americanexpress.com . تم الاطلاع عليه بتاريخ 4 مايو 2021 .
  2. "ميزات الأمان لبطاقة أمريكان إكسبريس®" (ملف PDF) . www.americanexpress.com . مؤرشف (ملف PDF) من الأصل بتاريخ 27 نوفمبر 2020. تم الاطلاع عليه بتاريخ 4 مايو 2021 .
  3. "رقم التحقق من البطاقة (CVN)" . تم الاطلاع عليه بتاريخ 2 يوليو 2023 .
  4. "بطاقة ماستركارد CIBC - رمز الأمان ماستركارد" . مؤرشف من الأصل بتاريخ 24 أبريل 2014. تم الاطلاع عليه بتاريخ 12 يوليو 2012 .
  5. "سيتغير حد Apple Pay البالغ 20 جنيهًا إسترلينيًا في المملكة المتحدة بمرور الوقت"" مجلة وايرد البريطانية . 24 يونيو 2015. مؤرشف من الأصل في 24 يونيو 2022. تم الاطلاع عليه في 24 يونيو 2022. "
  6. "هل يُمثّل إطلاق خدمة جوجل باي في ألمانيا نقلة نوعية في مجال المدفوعات عبر الهاتف المحمول؟" . أفيرا . ١٧ يوليو ٢٠١٨. مؤرشف من الأصل في ٢٨ مايو ٢٠٢٢. تم الاطلاع عليه في ٢٤ يونيو ٢٠٢٢ .
  7. "تتيح خدمة سامسونج باي الآن للمستخدمين الأستراليين إجراء عمليات شراء عالية القيمة بدون رقم تعريف شخصي" . سام موبايل . 22 سبتمبر 2020. مؤرشف من الأصل في 27 يوليو 2022. تم الاطلاع عليه في 24 يونيو 2022 .
  8. "ميزات أمان البطاقة" (ملف PDF) . فيزا. مؤرشف من الأصل (ملف PDF) بتاريخ 16 فبراير 2012.
  9. "خوارزميات رقم التعريف الشخصي لبطاقات فيزا" . www.ibm.com . ١٨ سبتمبر ٢٠١٢. تم الاطلاع عليه بتاريخ ١٨ يونيو ٢٠٢١ .
  10. "دليل مبرمج تطبيقات مرفق الخدمة التشفيرية المتكاملة لنظام التشغيل z/OS" . شركة IBM. مارس 2002. ص 209. {{cite web}}: CS1 maint: deprecated archiveal service ( link )
  11. "دليل مبرمج تطبيقات مرفق الخدمة التشفيرية المتكاملة لنظام التشغيل z/OS" . شركة IBM. مارس 2002. ص 258. {{cite web}}: CS1 maint: deprecated archiveal service ( link )
  12. 1 2 "قواعد تجار فيزا" . ص 1. مؤرشف من الأصل (ملف doc) بتاريخ 24 فبراير 2014. تم الاطلاع عليه بتاريخ 26 فبراير 2013 . 
  13. "المصدر الرسمي لوثائق معايير أمان بيانات بطاقات الدفع PCI DSS وإرشادات الامتثال لبطاقات الدفع" . Pcisecuritystandards.org. مؤرشف من الأصل بتاريخ 2 أغسطس 2010. تم الاطلاع عليه بتاريخ 25 ديسمبر 2011 .
  14. "صفحات مرجعية من Urban Legends: تحقيق في احتيال فيزا" . Snopes.com. 23 ديسمبر 2003. تم الاطلاع عليه بتاريخ 25 ديسمبر 2011 .
  15. داكلين، بول (5 ديسمبر 2016). "كيفية تخمين رموز الأمان لبطاقات الائتمان" . الأمن المكشوف من SOPHOS . مؤرشف من الأصل في 6 ديسمبر 2016. تم الاسترجاع في 8 ديسمبر 2016 .