Сбер: оплата по BLE на iPhone и вопросы безопасности

Меня зовут Максим Князев. На канале я пишу об Интернете вещей, информационной безопасности и технологиях так, чтобы было понятно и полезно. Разбираю Edge AI, стандарты, уязвимости и инструменты безопасной разработки, делюсь практическим опытом и вдохновляющими кейсами.

sberbluetoothоплата

Сбер ✅ недавно начал бета-тест новой функции — теперь оплату на терминалах можно совершать с iPhone с помощью BLE. Сегодня они сообщили, что уже выкатили все в прод, то есть, в приложении Сбера появилась возможность платить по BLE

Напомню, после ухода Apple 📱 из России и отключения Apple Pay владельцы айфонов фактически остались без привычной бесконтактной оплаты. Доступ к NFC на iOS закрыт для сторонних разработчиков. Пользователи Android спокойно пересели на Mir Pay 💳, а вот «яблочная» аудитория все это время находилась в подвешенном состоянии

Теперь про безопасность. Так как речь идет о Bluetooth, то это палка о двух концах. NFC работает на расстоянии пары сантиметров, а в случае Bluetooth мы говорим уже о нескольких метрах дистанции. Теоретически это дает куда больше возможностей для злоумышленников: можно перехватить или инициировать транзакцию с расстояния, где жертва даже не заметит (да и атак на сам протокол более чем хватает). Правда, на видео видно, что требуется подтверждение операции, и это уже снимает часть рисков. Но глобально пока очень рано что-то утверждать — деталей мало, а без них любые оценки безопасности будут гаданием на кофейной гуще ☕️

Я сам пока не успел попробовать новую функцию и уж тем более ее никак не ковырял, чтобы что-то утверждать

В любом случае, круто, что ищут альтернативу NFC для айфонов. Но выглядит это все пока не слишком надежно (и я бы советовал относиться к этому крайне скептически). Да и объективно говоря про удобство — ну сомнительно. Платежные стикеры и карточки выглядят удобнее, чем заходить в приложение -> нажимать "оплатить" -> подносить телефон к терминалу -> подтверждать операцию. И это я молчу про оплату с помощью QR-кода, улыбки и тд 😎

Пока что остается просто надеяться, что Сбер не допустил фатальных ошибок (и ребята отдают себе отчет о рисках, которые таит такой способ оплаты) 🤝

#информационная_безопасность

Молодой человек в магазине держит iPhone у кассы возле терминала — фото иллюстрирует тему оплаты по BLE и вопросы безопасности.
Покупатель у кассы с iPhone: иллюстрация контекста обсуждения BLE‑платежей и рисков.

Дискуссия

M
У меня оплатить через BLE не получается. На нескольких разных терминалах попробовал, но вообще не завелось. В автобусе в том числе, хотя BT включен и в настройках все ок. Не знаю, может я какой-то особенный😂 Пока что вся эта история выглядит не особо удобно. По QR-коду стабильно оплачивается везде, если не охота таскать с собой карточку или лепить платежный стикер
M
MaxiEnergy
У меня оплатить через BLE не получается. На нескольких разных терминалах попробовал, но вообще не завелось. В автобусе в том числе, хотя BT включен и в настройках все ок. Не знаю, может я какой-то особенный😂 Пока что вся эта история выглядит не особо удобно.…
Со стороны безопасности что-то говорить пока рано. Но повторюсь, есть определенная и вполне конкретная причина, по которой BLE не использовали для оплаты - радиус действия
M
Итак, во вкусвилле у меня все таки получилось оплатить с помощью BLE. Я не прислонял телефон к терминалу. Примерно в метре от него пришло уведомление о покупке с просьбой подтверждения оплаты. Ну как бы Bluetooth, как могло быть иначе? В общем, на мой взгляд, оплата по QR-коду все еще выглядит наиболее верным решением. Про удобство, как в Apple Pay, говорить не приходится, потому что вызвать карту для оплаты двойным нажатием кнопки на смартфоне или часах, и зайти в приложение банка, подождать, пока все загрузится, нажать на кнопку, подтвердить оплату - ну нифига себе такая разница. Я понимаю, что у Сбера не получилось бы сделать иначе в силу причин, независящих от них. Но вот по существу, неужели это удобнее той же оплаты по QR? Так же заходишь в приложение банка, так же выбираешь способ оплаты. Ну только камеру нужно навести. Вдобавок оно ещё и выглядит безопаснее, потому что использует камеру (куда наведешь, там и оплатишь), а не в случае BT, где может рядом работать ещё одна касса, на которой в этот же момент будет происходить оплата другого товара. Ну то есть, в теории, вы рискуете оплатить чужую покупку, если не перепроверите сумму оплаты. Прикол. Ну и про специальные перехваты BT транзакций или подмены оплаты - вопрос открытый. Рано пока голословно утверждать, что это точно не безопасно. Но выглядит все не особо надежно. Я пользоваться точно не буду
Присоединиться к обсуждению →

Читайте так же