我們會先釐清您要進行的認證範圍,以及評估方式。您可以選擇評估單一組件、評估多個組件並整合結果,或是將完整的解決方案視為單一產品進行評估。這項決定將影響成本、時程,以及日後可重複利用的工作量,因此我們會優先確定這一點。
您需先註冊成為 EMVCo 供應商,然後與 EMVCo 的安全評估工作小組簽署《安全評估協議》。接著,您需提交 SBMP 註冊問卷並支付 EMVCo 的發票款項。我們可就問卷中確定範圍的選擇提供建議。
SBMP 評估是一項白盒測試。我們的評估人員會審閱您的設計文件和原始碼,以了解產品如何在靜止、使用中及傳輸過程中保護金鑰、程式碼和資料。團隊往往會低估此階段的重要性,因為行動產品的實際安全狀況在很大程度上取決於實作細節,而這些細節僅憑文件是無法完全揭露的。
我們會針對產品可能遭受攻擊的環節建立結構化的分析框架,隨後進行測試。此測試計畫涵蓋靜態分析與動態分析、逆向工程、掛鉤與儀器化、竄改與重新封裝、已取得 root 權限及已越獄的裝置情境,以及針對加密實作的攻擊(包括白盒加密分析)。
一旦您支付了註冊發票,我們便會編製評估報告並將其送交 EMVCo。EMVCo 將審查該報告,並核發您的「安全性評估證書」(Security Evaluation Certificate),該證書將附帶一個 SECN 編號。在報告符合要求之前,我們將負責處理審查過程中提出的所有問題。
行動產品的發布節奏,是認證流程必須跟上的。我們從一開始便規劃好更新、新版本以及額外的支付方案提交事宜,並設計元件評估流程,確保其結果能應用於基於這些元件所建構的解決方案中。
解決方案評估涵蓋了將提供給用戶的完整行動支付產品。若該解決方案包含已持有憑證的組件,評估將參考既有結果,而非重複進行測試。此方式適用於電子錢包供應商、發卡機構及原始設備製造商(OEM)。評估效率取決於您的整合方案能否充分符合各組件憑證所附帶的條件,而這正是造成可避免工作量最常見的來源。
EMVCo SBMP 憑證與支付方案的核准雖有關聯,但實屬兩回事。包括 Visa、Mastercard、American Express、Discover、JCB、Cartes Bancaires、Bancontact Payconiq 及 MIR 在內的各支付方案,皆針對軟體型行動支付設有各自的規範。我們會同時依據 EMVCo SBMP 規範及各支付方案的計畫要求進行評估,藉此為您的時程表省去重複測試的步驟。
認證範圍涵蓋 EMVCo 所定義的範圍。部分供應商亦希望了解該範圍以外的風險,例如後端與啟用流程的安全性,或是經認證元件未涵蓋的詐騙途徑;針對此類需求,我們另提供評估服務。此項服務與認證並行,僅作為選項之一,且不會影響您的認證書。
行動支付應用程式運行於服務供應商無法控制的環境中,且運作於可能已被越獄或遭入侵的消費者裝置上,與此同時,攻擊者則不斷精進其攻擊工具。本文由 Promon 撰寫,闡述了服務供應商為何要讓其解決方案通過 EMVCo SBMP 認證的三大原因,以及您所選擇的軟體保護工具如何影響該認證流程的進行。
請專注於推動您的產品發展,而是德科技將引導您完成 SBMP 的準備與評估工作。
我們對基於軟體的行動支付解決方案的每一層進行評估,範圍涵蓋從軟體保護工具和可信執行環境(TEE),到可信數據存取機制(CDCVM)與憑證驗證,乃至完整的電子錢包。因此,同一家實驗室既能今日對您的元件進行評估,也能在明日對整合該元件的解決方案進行評估。
SBMP 專案中的延誤,大多源於經審查後被發現無法成立的保護機制,或是組件認證所規定但解決方案未能滿足的整合條件。透過我們的培訓與認證前測試,能及早發現這些缺口,讓您的團隊仍有時間在正常的發布週期內加以解決。
我們會將您的 EMVCo 相關工作,與您發展藍圖中的支付方案計畫及其他方案一併規劃。如此一來,單一專案即可涵蓋多個組件和產品版本,且每次新的提交成本都將低於前一次。
SBMP 是 EMVCo 針對軟體型行動支付產品所制定的安全評估流程。EMVCo 於 2018 年推出此流程,旨在為業界提供一套統一的方法,用以評估那些透過軟體(而非硬體安全元件)來保護支付資產的行動支付解決方案。經認可的實驗室會對產品進行評估並提交報告,EMVCo 則據此頒發《安全評估證書》。
元件與完整解決方案。元件包括軟體開發套件、可信執行環境、消費性裝置的持卡人驗證方法(例如生物辨識與驗證器)、證明機制,以及軟體保護工具。由這些元件組裝而成的完整行動支付應用程式亦可進行評估。
元件評估僅涵蓋分層防禦中的其中一個環節;整合或解決方案評估則涵蓋完整產品,並參照其內含元件所持有的認證。技術供應商通常採取第一種方式,而錢包供應商與原始設備製造商(OEM)則通常採取第二種方式。
各支付體系皆設有自身的核准要求,而供應商通常會使用 EMVCo SBMP 認證來向這些體系證明其安全性。實際上,向電子錢包供應商及發卡機構銷售產品的供應商發現,無論特定市場中某個支付體系是否強制要求,從商業角度來看,取得此類認證已成為業界的普遍期待。
您必須註冊為 EMVCo 供應商,並須與 EMVCo 的「安全評估工作小組」簽署《安全評估協議》;您可透過聯繫 SBMP 安全評估秘書處來啟動此程序。隨後,您需向秘書處提交 SBMP 註冊問卷,並支付 EMVCo 開立的發票。
文件審查、原始碼審查、漏洞分析及滲透測試。測試範圍涵蓋靜態與動態分析、逆向工程、掛鉤與儀器化、篡改與重新封裝、已取得根權限及已越獄的裝置情境,以及針對加密實作的攻擊(包括白盒加密)。
白盒實作是行動支付產品中常見的防護措施,也是常見的漏洞來源。我們的團隊已發表大量關於針對混淆加密演算法的實際攻擊研究,而評估內容不僅止於確認白盒實作是否存在,更包含測試其能否抵禦密鑰提取攻擊。
這取決於您選擇的範圍、產品的複雜程度,以及您的文件和原始碼的準備狀況。相較於完整的解決方案評估,元件評估通常耗時較短且結果更易預測。認證前測試是確保正式認證計畫能如期進行的最可靠方式。
這包含兩項獨立的費用。評估本身由實驗室確定範圍並報價,而 EMVCo 則針對每項提交收取其自身的註冊費,涵蓋新產品、證書續期及更新。
是的。是德科技已獲得 EMVCo 對 IC、平台、ICC 評估以及 SBMP 的認可。請參閱我們的EMVCo 智慧卡認證頁面。