Autoryzacja on-line w Polcardzie

Firma Polcard, od dawna krytykowana przez środowiska polskiego e-commerce za bardzo niewygodny sposób obsługi transakcji kartami kredytowymi w sklepach internetowych, wprowadza długo oczekiwaną usługę autoryzacji transakcji internetowych w czasie rzeczywistym (on-line). Do tej pory Polcard oferował jedynie autoryzację w trybie off-line: dane o zamówieniach złożonych w sklepie w ciągu całego dnia przesyłane były wieczorem do Polcardu, gdzie w nocy następowała wsadowa autoryzacja wszystkich transakcji, której wyniki sklep mógł pobrać z serwera Polcardu rano następnego dnia.

Począwszy od maja br. uruchamiany jest nowy system obsługi transakcji internetowych, umożliwiający autoryzację na bieżąco. Pierwsza faza jego funkcjonowania ma mieć charakter testowy; z nowej usługi korzystać będzie kilka wybranych sklepów internetowych - dotychczasowych klientów Polcardu. Postępowanie takie ma na celu ostateczne usunięcie ewentualnych błędów w systemie przed jego pełnym komercyjnym udostępnieniem.

Przy okazji wprowadzania autoryzacji on-line Polcard zaimplementował ciekawe rozwiązanie, podwyższające bezpieczeństwo transakcji internetowych. W nowym systemie obsługi transakcji numer karty kredytowej, który klient wpisze w formularzu na stronie WWW sklepu internetowego, nie jest przesyłany do serwera sklepu, lecz bezpośrednio do Polcardu. Tam następuje autoryzacja transakcji i serwer Polcardu informuje serwer sklepu o jej wyniku, po czym dopiero następuje przekierowanie przeglądarki użytkownika do dalszych stron (wszystkie połączenia klient-sklep, klient-Polcard, Polcard-sklep realizowane są za pomocą szyfrowanych sesji HTTP+SSL). Potwierdzenie autoryzacji, które sklep otrzymuje z serwera Polcardu, nie zawiera już numeru karty i jej daty ważności, lecz skrót kryptograficzny (hash) tych danych. Właściwy numer karty nie jest więc znany sklepowi - zna go jedynie Polcard, co uniemożliwia np. przechwycenie numerów kart klientów przez hackera, który włamie się na serwer sklepu.

Polcard zamierza w przyszłości rozszerzyć system o możliwość weryfikacji adresu klienta - opcję powszechnie stosowaną w sklepach internetowych w USA; oprócz danych dotyczących karty kredytowej klient musi podać swój adres, który sprawdzany jest z adresem figurującym w bazie banku - wystawcy karty, co pozwala w dużym stopniu zapobiec oszustwom polegającym na wykorzystywaniu cudzych numerów kart. Ponieważ znaczna część kart kredytowych wydawanych przez polskie banki rozliczana jest właśnie przez Polcard, posiada on adresy właścicieli tych kart w swojej własnej bazie danych, co pozwala na realizację weryfikacji adresu bez wykorzystywania komunikatów ASV (Address Verification) sieci płatniczych, praktycznie nie obsługiwanych przez banki europejskie (w tym polskie). Polcard przewiduje również możliwość uwierzytelniania klientów przy użyciu certyfikatów prywatnych, które mogłyby być wydawane np. przez Krajową Izbę Rozliczeniową (KIR).

Tymczasem niemal równocześnie z uruchomieniem przez Polcard autoryzacji on-line na rynku transakcji internetowych pojawia się konkurencja. Niebawem ma bowiem rozpocząć działalność nowa firma eCard S.A., spółka BRE Banku i firmy Computerland, która zapowiada uruchomienie własnego centrum rozliczeniowego, obsługującego sklepy internetowe.


Kolejny bank w Sieci

Bankowość internetowa coraz powszechniej pojawia się w polskich bankach. 29 marca br. do grona banków świadczących usługi przez Internet dołączył Lukas Bank. Z usługi internetowej może skorzystać każdy posiadacz konta w Lukas Banku. Do zabezpieczenia dostępu do konta wykorzystano tokeny SecurID firmy Security Dynamics. Token taki, który klient otrzymuje w banku przy zawarciu umowy, ma postać niewielkiej karty zaopatrzonej w wyświetlacz, na którym widnieje zmieniający się co minutę kod. Kod ten trzeba wpisać w odpowiednie pole formularza przy logowaniu do systemu. Specjalny serwer w banku, którego zegar jest zsynchronizowany z zegarami tokenów, sprawdza poprawność kodu i "wpuszcza" użytkownika jedynie wówczas, gdy podany został właściwy ciąg cyfr.

Więcej informacji: http://www.lukas.com.pl/e-bank/


Jarosław Rafa 2000. Tekst udostępniony na licencji Creative Commons (uznanie autorstwa - użycie niekomercyjne - bez utworów zależnych). Kliknij tutaj, aby dowiedzieć się, co to oznacza i co możesz z tym tekstem zrobić. W razie jakichkolwiek wątpliwości licencyjnych bądź w celu uzyskania zgody na rozpowszechnianie wykraczające poza warunki licencji proszę o kontakt e-mailem: raj@ap.krakow.pl.

Wersja HTML opracowana 5.06.2000.


Powrót do wykazu artykułów o Internecie Statystyka