[論文レビュー] Security of Electronic Payment Systems: A Comprehensive Survey
この包括的なサーベイは、電子決済システムのセキュリティを評価し、カード・プレゼンテーション(EMV)、カード・ノット・プレゼンテーション(3D Secure、EMV/CAP)、コンタクトレス(NFC、Apple Pay)、ブロックチェーンベース(Bitcoin)のシステムを分析している。特にオフラインスマートカード認証における深刻な脆弱性を特定し、無条件のセキュリティを達成するため、強力な暗号技術、トークン化、ブラインド署名、および量子鍵配布(QKD)の導入を提言している。
This comprehensive survey deliberated over the security of electronic payment systems. In our research, we focused on either dominant systems or new attempts and innovations to improve the level of security of the electronic payment systems. This survey consists of the Card-present (CP) transactions and a review of its dominant system i.e. EMV including several researches at Cambridge university to designate variant types of attacks against this standard which demonstrates lack of a secure "offline" authentication method that is one of the main purpose of using the smart cards instead of magnetic stripe cards which are not able to participate in authentication process, the evaluation of the EMV migration from RSA cryptosystem to ECC based cryptosystem 3. The evaluation of the Card-not-present transactions approaches including 3D Secure, 3D SET, SET/EMV and EMV/CAP, the impact of concept of Tokenization and the role of Blind Signatures schemes in electronic cash and E-payment systems, use of quantum key distribution (QKD) in electronic payment systems to achieve unconditional security rather than only computational assurance of the security level by using traditional cryptography, the evaluation of Near Field Communication (NFC) and the contactless payment systems such as Google wallet, Android Pay and Apple Pay, the assessment of the electronic currency and peer to peer payment systems such as Bitcoin. The criterion of our survey for the measurement and the judgment about the quality of the security in electronic payment systems was this quote: "The security of a system is only as strong as its weakest link"
研究の動機と目的
- 主なおよび新興の電子決済システムのセキュリティ状態を分析すること。
- 特にEMVスマートカードのオフライン認証におけるシステム的脆弱性を特定すること。
- 3D Secure、EMV/CAP、およびトークン化などの現代的プロトコルがいかに不正利用を軽減するかを評価すること。
- 高度な暗号技術(例:ECC、ブラインド署名)および量子鍵配布(QKD)が、無条件のセキュリティを達成する可能性を検討すること。
- Apple PayやGoogle WalletなどのNFCベースのコンタクトレス決済システムおよびBitcoinのような分散型システムのセキュリティを評価すること。
提案手法
- ケンブリッジ大学で報告されたEMV規格およびサイドチャネル攻撃の体系的レビュー。
- EMVにおけるRSAからECCへの移行が、効率性およびセキュリティの向上に寄与することの評価。
- カード・ノット・プレゼンテーション取引のための3D Secure、3D SET、SET/EMV、およびEMV/CAPプロトコルの分析。
- 電子キャッシュシステムにおけるプライバシーおよびセキュリティの向上を目的としたトークン化およびブラインド署名スキームの検討。
- 情報理論的セキュリティを達成する手段としての量子鍵配布(QKD)の調査。
- Apple PayおよびAndroid Payを含むNFCベースのコンタクトレス決済システムの評価。脅威モデルおよび実装上の欠陥に焦点を当てる。
実験結果
リサーチクエスチョン
- RQ1なぜEMVスマートカードのオフライン認証は、磁気ストライプの置き換えにもかかわらず依然として弱いリンクのままであるのか?
- RQ23D SecureおよびEMV/CAPは、カード・ノット・プレゼンテーションの不正利用をどれほど効果的に防止できるのか?
- RQ3トークン化およびブラインド署名は、電子決済のセキュリティおよびプライバシーをどの程度向上できるのか?
- RQ4量子鍵配布(QKD)は、電子決済システムにおいて無条件のセキュリティを提供できるのか?
- RQ5Apple PayやGoogle WalletのようなNFCベースのコンタクトレス決済システムにおける、主要な脆弱性は何か?
主な発見
- EMVのオフライン認証メカニズムは、サイドチャネル攻撃およびフォールトインジェクション攻撃に対して脆弱であり、その主なセキュリティ目標を損なっている。
- EMVにおけるRSAからECCへの移行は、パフォーマンスおよびセキュリティの向上に寄与するが、オフライン認証における根本的な欠陥を解消するものではない。
- 3D SecureおよびEMV/CAPプロトコルは、ユーザビリティ上の問題を抱えており、中間者攻撃(MITM)に対して脆弱である。
- トークン化は、電子商取引におけるカード情報の露出リスクを顕著に低減する。
- ブラインド署名スキームは、プライバシーを守る電子キャッシュシステムを可能にするが、導入に課題が伴う。
- QKDは無条件のセキュリティを提供するが、インfra構築およびスケーラビリティの制約のため、広範な展開には現実的でない。
より良い研究を、今すぐ始めましょう
論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。
クレジットカード登録不要
このレビューはAIが作成し、人間の編集者が確認しました。