我們會確立您所認證的內容以及評估方式。您可以評估單一元件、評估多個元件並整合其結果,或是將完整解決方案作為單一產品進行評估。該決策會影響成本、時間表以及您日後可以重複使用多少工作成果,這就是為什麼我們會率先決定此事的原因。
您需先註冊為 EMVCo 供應商,然後與 EMVCo 的安全評估工作小組簽署安全評估協議。接著,提交 SBMP 註冊問卷並支付 EMVCo 發票。我們可以針對問卷中確定的範疇選項提供建議。
SBMP 評估是一項白箱測試作業。我們的評估人員會審查您的設計文件和原始程式碼,以瞭解產品如何在靜態、使用中和傳輸過程中保護金鑰、程式碼與資料。團隊經常低估這個階段,因為行動產品的實際安全性很大程度上取決於單靠文件無法完全顯現的實作細節。
我們建立產品易受攻擊之處的結構化分析,然後進行測試。此測試活動涵蓋靜態與動態分析、逆向工程、Hooking 與指令集插裝(instrumentation)、篡改與重新打包、已取得 Root 權限和越獄的裝置情境,以及針對密碼學實作(包含白箱密碼學)的攻擊。
一旦您支付註冊發票後,我們便會產出評估報告並送交 EMVCo。EMVCo 會審查報告並核發您的安全評估證書(隨附 SECN)。我們會處理審查期間提出的問題,直到報告符合所有要求為止。
行動產品以認證必須跟上的發布步調推出。我們從一開始就針對更新、新版本和額外的支付組織提交作業進行規劃,並妥善規劃組件評估結構,以確保其結果能延續套用到在其之上建構的解決方案。
解決方案評估涵蓋即將交付給使用者的完整行動支付產品。若解決方案包含已獲得證書的組件,評估作業將會參考這些結果,而不是重複測試。此途徑適合電子錢包供應商、發卡機構與 OEM。效率取決於您的整合作業多大程度遵守了每個組件證書附帶的條件,而這也是最常見且可避免的工作來源。
EMVCo SBMP 證書與支付組織核准是相關但獨立的。Visa、Mastercard、American Express、Discover、JCB、Cartes Bancaires、Bancontact Payconiq 和 MIR 等支付組織皆針對軟體式行動支付維持各自的要求。我們將針對 EMVCo SBMP 要求與支付組織計畫要求進行綜合評估,從而省去您時程中重複的測試。
認證範圍涵蓋 EMVCo 定義的範疇。部分供應商亦希望了解該範疇之外的風險(例如認證元件未涵蓋的後端與配置安全性或詐欺路徑),對此我們提供獨立的評估工作。這作為一項與認證並行的選項,且與您的證書無關。
行動支付應用程式運行在其供應商無法控制的環境中,並在可能已被取得 root 權限或遭到破解的消費性裝置上執行,而攻擊者的工具也日益精進。本文與 Promon 合作撰寫,闡述了供應商讓其解決方案通過 EMVCo SBMP 認證的三大原因,以及您所選擇的軟體保護工具如何影響該過程的進展。
專注於推進您的產品發展,同時由 Keysight 引導您完成 SBMP 的準備與評估。
我們評估軟體型行動支付解決方案的每一個層級,從軟體保護工具和 TEE,到 CDCVM、認證機制以及完整的錢包。因此,單一實驗室今天就能評估您的元件,明天就能評估整合該元件的解決方案。
SBMP 專案中的大多數延遲,都可歸咎於禁不起審查的保護機制,或是元件證書所強制要求、但解決方案未能滿足的整合條件。我們的培訓與預先認證測試能在您的團隊仍處於正常發布週期時,提前找出這些落差並加以解決。
我們將您的 EMVCo 工作與支付組織計畫以及您規劃藍圖中的其他計畫一起進行規劃。隨後,單一專案即可涵蓋多個元件與產品版本,且每次新提交的成本都會比前一次低。
SBMP 是 EMVCo 針對軟體型行動支付產品的安全評估流程。EMVCo 於 2018 年推出此流程,旨在為業界提供一致的方法,以評估在軟體中而非硬體安全元件中保護支付資產的行動支付解決方案。認可的實驗室會評估產品並提交報告,隨後 EMVCo 將發布安全評估證書。
元件與完整解決方案。元件包括軟體開發套件、受信任執行環境、消費性裝置持卡人驗證方法(例如生物特徵辨識與驗證器)、認證機制以及軟體保護工具。由這些部分組合而成的完整行動支付應用程式也可以進行評估。
元件評估單獨涵蓋多層防禦中的一部分。整合或解決方案評估則涵蓋完整產品,並利用內部元件所持有的證書。技術供應商通常會選擇第一種途徑,而錢包供應商與 OEM 則通常選擇第二種途徑。
各支付組織維持其自身的核准要求,供應商通常會使用 EMVCo SBMP 證書向其證明安全性。實務上,向錢包供應商和發卡機構銷售產品的供應商會發現,無論特定市場中的特定組織是否強制要求,商業上都預期需要此認證。
您必須註冊為 EMVCo 供應商,且必須與 EMVCo 的安全評估工作小組簽署安全評估協議(透過聯絡 SBMP 安全評估祕書處來啟動)。接著,您需要向祕書處提交 SBMP 註冊問卷,並支付 EMVCo 開立的發票。
文件審查、原始程式碼審查、漏洞分析以及滲透測試。測試範圍涵蓋靜態與動態分析、逆向工程、掛鉤(hooking)與儀器化、篡改與重新打包、已取得 root 與越獄的裝置情境,以及對密碼實作(包含白盒密碼學)的攻擊。
白盒實作是行動支付產品中常見的保護措施,也是常見的發現來源。我們的團隊已發表大量關於針對混淆密碼的實際攻擊的文章,且評估內容包含測試白盒實作是否能抵禦金鑰擷取,而不僅僅是確認其實作存在。
這取決於您選擇的範圍、產品的複雜度,以及您的文件與原始程式碼的準備程度。元件評估通常比完整的解決方案評估更短且更具可預測性。預先認證測試是讓正式專案保持如期進行的最可靠方法。
有兩筆不同的費用。評估本身由實驗室評估並報價,而 EMVCo 針對每次提交收取自身的註冊費,涵蓋新產品、證書展延與更新。
可以。Keysight 在 IC、平台和 ICC 評估以及 SBMP 方面皆獲得 EMVCo 認可。請參閱我們的 EMVCo 智慧卡認證頁面。