Apple Pay وGoogle Pay: أيهما أكثر
أماناً؟ ولماذا يجب أن يهم هذا النقاش العراق؟
، Apple Pay وGoogle Pay / Google Wallet تنتشر بين فترة وأخرى مقارنات مبسطة بين
Google Pay وكأنه نظام دفع يعتمد بالكامل على الجهاز، بينما يُصوَّر Apple Pay وغالباً ما تُظهر
. في كل عملية دفع Google على أنه يرسل بيانات البطاقة إلى خوادم
. لكن من الناحية الفنية، الصورة أكثر تعقيداً بكثير، والأهم أن كلا النظامين لا يعتمد على إرسال رقم البطاقة الحقيقي إلى التاجر عند تنفيذ عملية الدفع التقليدية عبر الهاتف
Payment Tokenizationالمفهوم الأساسي الذي تقوم عليه هذه الأنظمة هو
. أو “ترميز بيانات الدفع”
PAN – Primary Account Number بدلاً من إرسال رقم البطاقة الحقيقي
، يتم إنشاء رقم أو رمز بديل يمكن تقييد استخدامه بجهاز أو تاجر أو نوع معين من العمليات. وهذه الفكرة أصبحت جزءاً أساسياً من المعايير العالمية للمدفوعات الرقمية، وتوضح
أن الهدف منها هو تقليل قيمة البيانات المسروقة عبر استبدال رقم البطاقة الحقيقي برمز دفع محدود الاستخدام EMVCo
. (EMVCo)
؟ Apple Pay كيف يعمل
، Apple Pay عندما يقوم المستخدم بإضافة بطاقته إلى
. لا يتم تخزين رقم البطاقة الحقيقي داخل الهاتف بالشكل التقليدي
: بعد موافقة البنك أو شبكة الدفع، يتم إنشاء رقم خاص بالجهاز يسمى
Device Account Number
: ويتم تخزينه داخل مكوّن أمني مخصص يسمى
Secure Element
. وهو شريحة أمنية مصممة ومُعتمدة لحماية بيانات الدفع
Apple نفسها توضح أن رقم البطاقة الأصلي لا يُخزن على الجهاز أو
على خوادم
Apple Pay، وأن Device Account Number يتم تخزينه داخل الـ
Secure Element بحيث لا تستطيع Apple نفسها فك تشفيره
. (Apple Support)
، NFCوعند تنفيذ عملية دفع عبر
. لا يتم إرسال رقم البطاقة الحقيقي
: بدلاً منه يتم إرسال
Device Account Number + Dynamic Security Code
. أي رمز أمني ديناميكي يتغير مع كل عملية
وهذا يعني أن اعتراض بيانات إحدى العمليات لا يمنح المهاجم بيانات ثابتة يمكن إعادة استخدامها بسهولة في عملية أخرى (Apple Support)
Secure Element أن الـ Apple Pay من نقاط القوة المهمة في تصميم
معزول عن نظام التشغيل وعن التطبيقات، كما أن عملية المصادقة تعتمد على
Face ID أو Touch ID
أو رمز الجهاز قبل السماح بالدفع في الظروف المعتادة
. (Apple Support)
؟ Google Pay وماذا عن
. هنا تظهر أكبر مشكلة في كثير من الرسومات المنتشرة على الإنترنت
يعتمد على Google Pay
أيضاً Network Tokenization.
، Google وبحسب وثائق
يتم إرسال Device Token عند تنفيذ عملية باستخدام
DPAN – Device Primary Account Number
بدلاً من
FPAN – Funding Primary Account Number
. (Google for Developers) الحقيقي للبطاقة
كما يعتمد
Google Pay
: على مجموعة من الآليات الأمنية منها
* Device Tokens.
* Transaction Cryptograms.
* Limited-use Keys.
* Device Unlock كوسيلة للتحقق من حامل البطاقة.
* Play Integrity للتحقق من سلامة الجهاز.
* طبقات الحماية الخاصة بنظام Android.
Host Card Emulation – HCE تستخدم Android وبعض تصميمات
، وهو اختلاف معماري مهم عن تصميم
Apple الذي يعتمد بصورة قوية على
Secure Element. (Google for Developers)
: إذن القول إن
Apple Pay = بيانات داخل الجهاز
: بينما
Google Pay = بيانات البطاقة تمر عبر
Google في كل عملية
. هو تبسيط غير دقيق
Tokenization كلا النظامين يستخدم بنية متقدمة للـ
Tokens لكن الاختلاف الحقيقي يكمن في مكان إدارة المفاتيح والـ
وطريقة تأمين الجهاز والبنية المستخدمة في تنفيذ العملية
أيهما أكثر أماناً؟
Apple لو نظرنا فقط إلى المعمارية الأمنية، فإن
: تمتلك نقطة قوة واضحة تتمثل في التكامل الكامل بين
Hardware + Secure Element + Secure Enclave + Operating System + Wallet
Apple وهذا التكامل يقلل مساحة الهجوم ويعطي
.سيطرة كبيرة على كامل منظومة الدفع
Android فيتعامل مع بيئة Google أما
. الأكثر انفتاحاً وتنوعاً من حيث المصنعين والأجهزة والنسخ المختلفة لنظام التشغيل
: ولذلك يعتمد على مزيج من
Tokenization + device integrity + Android security + cryptographic keys + cloud infrastructure.
. نظام غير آمن Google Pay لكن هذا لا يعني أن
في الواقع، كلا النظامين مصمم وفق فلسفة تجعل استخدام الهاتف للدفع في كثير من السيناريوهات أكثر أماناً من استخدام رقم البطاقة التقليدية مباشرة
الخطر الحقيقي ليس الهاتف فقط
: عند تقييم أي محفظة رقمية، لا يكفي أن نسأل
؟ Google أكثر أماناً أم Apple هل
:السؤال الصحيح هو
كيف تعمل منظومة الدفع كاملة؟
: لأن عملية الدفع تشمل أطرافاً عديدة
المستخدم → الهاتف → المحفظة الرقمية → نقطة البيع → البنك المستحوذ → شبكة الدفع → البنك المُصدر.
: وتوجد أيضاً جهة مهمة جداً تسمى
Token Service Provider – TSP
والتي تدير عملية إنشاء وإدارة
Payment Tokens.
ولهذا فإن أمن المنظومة يعتمد على سلسلة كاملة وليس على التطبيق الموجود في الهاتف فقط
لماذا هذا الموضوع مهم للعراق؟
مع التوسع السريع في الدفع الإلكتروني في العراق، يجب ألا تكون المناقشة حول
Apple Pay أو Google Wallet
مجرد نقاش حول “تطبيق جديد
دخول هذه الخدمات يعني عملياً انتقال جزء من القطاع المالي العراقي إلى مستوى جديد من البنية التحتية للمدفوعات الرقمية
: فالبنوك التي تريد دعم هذه المحافظ تحتاج إلى قدرات تشمل
Tokenization Infrastructure
. وتكامل مع شبكات الدفع الدولية
Card Provisioning
. لإضافة البطاقات بصورة آمنة إلى المحافظ
Strong Customer Authentication
.للتحقق من هوية المستخدم
Fraud Detection
. لتحليل محاولات الاحتيال أثناء إضافة البطاقات وتنفيذ العمليات
Device Risk Management
لمراقبة مخاطر الأجهزة
Token Lifecycle Management
لإدارة إصدار وإيقاف واستبدال
Tokens.
بأنه يشمل إنشاء وإصدار وإدارة Token Service Providerنفسها تصف دور Visa و
Network Tokens
. (usa.visa.com) وإتاحة بيانات اعتماد رقمية آمنة للأجهزة والمحافظ الرقمية
ماذا يعني ذلك للبنك المركزي العراقي؟
إذا أراد العراق التوسع الحقيقي في المحافظ العالمية، فإن القضية ليست مجرد منح موافقة تشغيلية لشركة تقنية
: الموضوع يحتاج إلى إطار تنظيمي واضح يشمل على الأقل
أولاً: تنظيم
Payment Tokenization
من المسؤول عن إصدار الـ
؟ Token
ومن يملك مفاتيحه؟
وأين تُخزن بياناته؟
ثانياً: إدارة مخاطر الأطراف الثالثة
لأن بنوكاً عراقية ستعتمد على شركات عالمية مثل
Apple وGoogle وVisa وMastercard
. Tokenization ومزودي
ثالثاً: حماية البيانات
يجب تحديد أنواع البيانات التي تغادر العراق، والجهات التي تستطيع معالجتها، والفترة التي يتم الاحتفاظ بها خلالها
رابعاً: مكافحة الاحتيال
: يجب أن تكون هناك آليات مشتركة بين البنك والمزود وشبكة الدفع للكشف عن
Provisioning Fraud
Account Takeover
Stolen Devices
Token Abuse.
: خامساً
Cyber Resilience
Tokenization لأن تعطل خدمة
أو أحد المزودين العالميين قد يؤثر مباشرة على قدرة العملاء على الدفع
سادساً: المسؤولية القانونية
في حالة الاحتيال أو النزاع، من يتحمل المسؤولية؟
البنك؟
شبكة الدفع؟
المحفظة الرقمية؟
أم التاجر؟
هذه الأسئلة يجب أن تكون واضحة قبل الانتشار الواسع للخدمة
الفرصة الأكبر للعراق
Apple Pay وGoogle Wallet الأهم من
هو أن العراق يحتاج إلى بناء
متكامل Digital Payment Ecosystem
: أي منظومة لا تعتمد على مجرد إصدار بطاقات، وإنما تشمل
Tokenization
Digital Wallets
Instant Payments
Digital Identity
Strong Authentication
Open Banking
Fraud Management
API Banking.
وهذا التحول سيكون أهم بكثير من مجرد إضافة شعار
Apple Pay أو Google Pay
إلى تطبيق مصرفي.
: في النهاية، المنافسة الحقيقية في المدفوعات لم تعد حول
من يصدر البطاقة؟
: بل حول
من يملك التجربة الرقمية الأكثر أماناً وسهولة وتكاملاً؟
ولهذا فإن دخول
Apple Pay وGoogle Wallet
إلى العراق، عندما يحدث بصورة واسعة، لن يكون مجرد إضافة لخدمة دفع جديدة
بل سيكون مؤشراً على انتقال القطاع المصرفي العراقي من
Card-Based Banking
إلى مرحلة أكثر نضجاً من
Digital Payment Infrastructure.
:وهنا يجب أن يكون السؤال بالنسبة للبنوك وصناع القرار
هل نحن مستعدون تقنياً وتنظيمياً وأمنياً لهذه المرحلة؟
#ApplePay #GooglePay #GoogleWallet #DigitalPayments #FinTech #Banking #CyberSecurity #Tokenization #DigitalTransformation #Iraq #IraqBanking #PaymentSystems #FinancialTechnology
