İçeriğe geç
Ödeme Güvenliği

Tokenizasyon Nedir? Kart Bilgisi Nasıl Korunur?

Tokenizasyon kart numarasını neyle değiştiriyor, şifrelemeden farkı ne ve hangi sorunu çözerken neyi çözmüyor? Günlük hayattaki karşılıklarıyla açıklıyoruz.

Timur 5 dk okuma

Tokenizasyon nedir sorusunun kısa cevabı şu: kart numaranızı, yalnızca belirli bir yerde işe yarayan başka bir numarayla değiştirmek. Telefonunuza kart tanımladığınızda, bir sitede "kartımı kaydet" dediğinizde ya da temassız ödeme yaptığınızda arka planda çalışan mekanizma büyük ihtimalle budur.

Bu yazıda tokenizasyonun ne olduğunu, şifrelemeden farkını, hangi soruna çözüm getirdiğini ve neyi çözmediğini ele alıyoruz.

Çözmeye çalıştığı sorun

Kart numarası kötü bir kimlik doğrulama aracıdır. Sebebi tasarımında: aynı numara her yerde geçerlidir ve değişmez.

Bunun sonucu şudur: alışveriş yaptığınız her yer, kartınızın tamamını kullanmaya yetecek bilgiyi elinde tutar. Yüzlerce farklı işletme, farklı güvenlik seviyelerinde, aynı bilgiyi saklar. Bunlardan yalnızca birinde yaşanan bir sızıntı, kartın her yerde kullanılabilmesi anlamına gelir. Kartı iptal etmek dışında bir çözüm yoktur ve iptal, tüm otomatik ödemelerinizi de birlikte kırar.

Tokenizasyon tam olarak bu soruna cevap verir: bilgiyi korumaya çalışmak yerine, korunması gereken bilgiyi oradan tamamen çıkarmak.

Nasıl çalışıyor?

Kartınızı bir uygulamaya ya da siteye tanımladığınızda şu sıra işler:

  1. Kart bilgisi doğrudan kart altyapısına iletilir.
  2. Altyapı, gerçek numarayı güvenli bir kasada saklar ve karşılığında bir token üretir — kart numarasıyla matematiksel bir ilişkisi olmayan, rastgele bir dizi.
  3. Bu token uygulamaya ya da işletmeye verilir. Gerçek numara onlara hiç ulaşmaz.
  4. Sonraki ödemelerde token gönderilir; altyapı onu kasadaki gerçek karta eşleyerek işlemi tamamlar.

Kritik ayrıntı üçüncü maddede: işletmenin sistemine hiçbir zaman kart numarası girmez. Dolayısıyla o sistem ele geçirilse bile ele geçirilen şey, tek bir yerde ve çoğu zaman tek bir amaçla kullanılabilen bir token'dır.

Şifrelemeden farkı

İkisi sık karıştırılır, ancak farkları önemlidir.

Şifreleme geri döndürülebilir. Şifrelenmiş veri, doğru anahtara sahip olan herkes tarafından açılabilir; korunan asıl şey veri değil, anahtardır. Anahtar sızarsa veri de sızar.

Tokenizasyon geri döndürülemez. Token'ın içinde kart numarası yoktur — hiçbir anahtarla açılamaz, çünkü açılacak bir şey barındırmaz. Gerçek numaraya ulaşmanın tek yolu, eşleşmeyi tutan kasaya erişmektir.

Pratikteki sonuç: şifrelemede risk tüm sisteme yayılır, tokenizasyonda tek bir noktada toplanır. Korunması gereken alan küçüldükçe korumak da kolaylaşır.

Token'ları sınırlamak

Tokenizasyonun asıl gücü, üretilen token'ın kapsamının daraltılabilmesinden gelir. Bir token şunlara bağlanabilir:

  • Tek bir işletmeye. A sitesinden sızan token B sitesinde çalışmaz.
  • Tek bir cihaza. Telefonunuza tanımlanan kartın token'ı yalnızca o cihazdan yapılan işlemlerde geçerlidir.
  • Tek bir işleme. Kullanıldıktan sonra geçersiz hâle gelir.

Bu, gerçek kart numarasının hiçbir zaman sunamayacağı bir esnekliktir. Bir token'ın kötüye kullanıldığını fark ettiğinizde yalnızca onu iptal edersiniz; kartınız ve diğer token'larınız çalışmaya devam eder. Fiziksel kartı iptal etmek, kaydettiğiniz tüm abonelikleri de birlikte durdururken tokenizasyon bu bağı koparır.

Token neye benzer?

Somutlaştırmakta fayda var. Gerçek bir kart numarası 16 hanelidir ve yapısı bellidir: ilk haneler kartı çıkaran kurumu, son hane ise bir doğrulama basamağını taşır. Bu yapı sayesinde bir numaranın geçerli olup olmadığı, hiçbir sisteme sormadan anlaşılabilir.

Token genellikle aynı biçimde üretilir — yine 16 hane, yine aynı doğrulama mantığı. Bu bir tasarım tercihidir: mevcut ödeme sistemleri kart numarası bekleyecek şekilde yazıldığı için, token'ın onların gözünde bir karttan ayırt edilememesi entegrasyonu kolaylaştırır.

Aradaki fark biçimde değil, anlamdadır. İki numara arasında hesaplanabilir bir ilişki yoktur; birinden diğerine geçmenin yolu bir formül değil, kasadaki eşleşme kaydıdır. Token'ı ele geçiren biri, üzerinde ne kadar uğraşırsa uğraşsın gerçek kart numarasını türetemez.

Kart yenilenince ne oluyor?

Günlük hayatta en çok fark edilen faydalardan biri burada ortaya çıkıyor.

Kartınızın süresi dolduğunda ya da kayıp nedeniyle yenilendiğinde numara ve son kullanma tarihi değişir. Tokenizasyon olmayan bir düzende bu, kartı kaydettiğiniz her yerde bilgiyi tek tek güncellemeniz demektir. Unuttuğunuz bir abonelik sessizce başarısız olur.

Token kullanıldığında ise işletmedeki kayıt aynı kalır; değişen şey, kasadaki eşleşmenin yeni karta güncellenmesidir. İşletme hiçbir şey yapmaz, siz hiçbir şey girmezsiniz, ödemeler kesintisiz devam eder.

Bunun ters yüzü de var ve bilinmesi gerekir: kartı yenilemek, o karta bağlı abonelikleri otomatik olarak durdurmaz. Bir aboneliği bitirmek istiyorsanız kartı değiştirmek yeterli değildir; aboneliğin kendisini iptal etmeniz gerekir.

Nerede karşınıza çıkıyor?

Farkında olmadan kullandığınız birkaç yer:

  • Telefonla temassız ödeme. POS cihazına giden şey kart numaranız değil, o cihaz için üretilmiş bir token'dır.
  • Kayıtlı kartlar. Bir sitede "kartımı hatırla" seçeneği, doğru kurulduğunda kart numarasını değil token'ı saklar. Size gösterilen son dört hane, kart numarasının yalnızca tanınmanıza yarayan kısmıdır.
  • Abonelikler. Düzenli ödemeler token üzerinden çekilir; bu sayede kartınız yenilendiğinde token güncellenebilir ve aboneliğiniz kesintiye uğramaz.

Neyi çözmez?

Bu bölüm en az diğerleri kadar önemli, çünkü tokenizasyon bir güvenlik katmanıdır — güvenliğin kendisi değil.

  • Sizin onayınızla yapılan işlemi durdurmaz. İkna edilip ödemeyi kendiniz onayladıysanız, token'lı akış da o işlemi tamamlar. Bu yüzden oltalama saldırılarına karşı bir koruma sağlamaz.
  • Cihaz ele geçirilmişse işe yaramaz. Token cihaza bağlıysa ve cihaz saldırganın elindeyse, token da onun elindedir. Ekran kilidi ve cihaz güncellemeleri bu yüzden hâlâ temel önlemdir.
  • Kasayı korumaz. Eşleşmelerin tutulduğu altyapı, sistemin en kritik noktası hâline gelir. Tokenizasyon riski ortadan kaldırmaz, tek bir yerde yoğunlaştırır — orayı korumak da ayrı bir iştir.
  • Doğru kurulmadıysa anlamsızdır. Kart numarasını hem saklayıp hem token üreten bir sistem, tokenizasyonun tek faydasını ortadan kaldırmıştır.

Kullanıcı olarak ne yapabilirsiniz?

Tokenizasyon büyük ölçüde altyapı tarafında bir karardır, ancak birkaç pratik sonucu var:

Kartı doğrudan kaydetmek yerine cüzdanı tercih edin. Telefonunuzun ödeme cüzdanı üzerinden yapılan işlemler, kart numarasını işletmeyle paylaşmaz.

Kullanmadığınız kayıtlı kartları silin. Her aktif kayıt, izlemeniz gereken bir yüzey daha demektir.

Kart bilgisini e-posta ya da mesajla göndermeyin. Tokenizasyonun sağladığı tüm ayrımı tek adımda geçersiz kılar.

Özet

Tokenizasyon, kart numarasının "her yerde geçerli ve değişmez" olma sorununu, onu paylaşılabilir ve sınırlandırılabilir bir karşılıkla değiştirerek çözer. Sızıntının etkisini daraltır, iptal etmeyi ucuzlatır ve korunması gereken alanı küçültür.

Buna karşılık, kullanıcının rızasıyla ilerleyen dolandırıcılığa karşı bir şey yapmaz. Bu yüzden diğer katmanlarla — davranışsal risk analizi ve güçlü kimlik doğrulama ile — birlikte çalışır.

Ödeme güvenliğinin katmanlı yapısını güvenlik sayfamızda daha ayrıntılı bulabilirsiniz.

Etiketler: ödeme güvenliği dijital cüzdan tokenizasyon kart güvenliği

Zek Pay’i daha yakından tanıyın.

Ürünün yaklaşımını, güvenlik anlayışını ve Zek Kart gelişmelerini inceleyebilirsiniz.