我们将明确您需要进行认证的内容以及评估方式。您可以对单个组件进行评估,也可以对多个组件进行评估并整合结果,或者将完整的解决方案作为一个产品进行评估。这一决定将影响成本、时间安排以及后续可复用的工作量,因此我们首先确定这一点。
您需先注册成为 EMVCo 供应商,然后与 EMVCo 的安全评估工作组签署《安全评估协议》。接下来,您需提交 SBMP 注册问卷并支付 EMVCo 的账单。关于问卷中确定的范围选择,我们可以为您提供建议。
SBMP 评估是一项白盒测试。我们的评估人员会审查您的设计文档和源代码,以了解产品在静止、使用和传输过程中是如何保护密钥、代码及数据的。团队往往会低估这一阶段的重要性,因为移动产品的实际安全状况在很大程度上取决于实现细节,而仅凭文档是无法揭示这些细节的。
我们针对产品可能存在的安全漏洞构建结构化的分析框架,然后对其进行测试。该测试计划涵盖静态分析、动态分析、逆向工程、挂钩与插桩、篡改与重新打包、已获取root权限和已越狱的设备场景,以及针对加密实现的攻击(包括白盒密码学)。
在您支付注册发票后,我们将编制评估报告并发送给 EMVCo。EMVCo 将审核该报告并签发您的安全评估证书(SEC),该证书将附有 SECN 编号。在报告符合要求之前,我们将负责处理审核过程中提出的问题。
移动产品的发布节奏很快,认证工作必须跟上这一节奏。我们从一开始就规划好更新、新版本以及新增支付方案的提交,并合理规划组件评估流程,确保评估结果能应用于基于这些组件构建的解决方案中。
解决方案评估涵盖了移动支付产品最终交付给用户时的完整形态。如果该解决方案包含已持有证书的组件,评估将参考这些结果,而非重复进行测试。这种方式适用于电子钱包提供商、发卡机构和原始设备制造商(OEM)。评估效率取决于您的集成方案在多大程度上符合各组件证书所附带的条件,而这正是导致不必要工作量最常见的根源。
EMVCo SBMP 证书与支付方案的批准虽有关联,但属于两码事。包括 Visa、Mastercard、American Express、Discover、JCB、Cartes Bancaires、Bancontact Payconiq 和 MIR 在内的各支付方案,均针对基于软件的移动支付制定了各自的要求。我们会综合依据 EMVCo SBMP 要求和各支付方案的要求进行评估,从而为您节省因重复测试而浪费的时间。
认证涵盖了 EMVCo 定义的范围。部分供应商还希望了解该范围之外的风险,例如后端和配置安全,或是经认证组件未涵盖的欺诈路径,对此我们提供单独的评估服务。该服务与认证并行,作为一种可选方案,且不会影响您的证书。
移动支付应用运行在服务提供商无法控制的环境中,运行于可能已被越狱或遭入侵的消费者设备上,而攻击者则在不断完善其攻击工具。本文由 Promon 撰写,阐述了服务提供商为何要让其解决方案通过 EMVCo SBMP 认证的三个原因,以及您选择的软件保护工具如何影响该认证流程的进展。
请专注于推进您的产品开发,而是德科技将全程指导您完成SBMP的准备和评估工作。
我们对基于软件的移动支付解决方案的每一层进行评估,从软件保护工具和可信执行环境(TEE),到CDCVM和认证,再到完整的电子钱包。因此,同一家实验室既可以今天对您的组件进行评估,也可以明天对集成该组件的解决方案进行评估。
SBMP 项目中的大多数延误,究其原因,要么是保护机制经审查后难以成立,要么是组件证书规定了集成条件,而解决方案未能满足这些条件。我们的培训和认证前测试能够发现这些不足之处,而贵团队仍可在正常的发布周期内予以解决。
我们会根据您的路线图中支付方案项目及其他方案,为您规划EMVCo相关工作。这样,一次提交即可涵盖多个组件和产品版本,且每次新提交的成本都会低于前一次。
SBMP 是 EMVCo 针对基于软件的移动支付产品制定的安全评估流程。EMVCo 于 2018 年推出该流程,旨在为业界提供一种统一的方法,用于评估那些通过软件而非硬件安全元件来保护支付资产的移动支付解决方案。经认可的实验室对产品进行评估并提交报告后,EMVCo 将颁发《安全评估证书》。
组件和完整解决方案。组件包括软件开发工具包、可信执行环境、面向消费类设备的持卡人验证方法(如生物识别和身份验证器)、证明机制以及软件保护工具。由这些组件组装而成的完整移动支付应用程序也可进行评估。
组件评估仅涵盖分层防御体系中的某一部分。集成或解决方案评估则涵盖整个产品,并基于其中各组件所持有的证书。技术供应商通常采取第一种方式,而钱包提供商和原始设备制造商(OEM)则通常采取第二种方式。
各支付体系均设有各自的认证要求,供应商通常会使用 EMVCo SBMP 证书来向其证明安全性。实际上,向电子钱包提供商和发卡机构销售产品的供应商发现,无论特定市场中某支付体系是否强制要求,获得认证已成为商业上的普遍要求。
您必须注册为 EMVCo 供应商,并且必须与 EMVCo 的安全评估工作组签署《安全评估协议》——您可通过联系 SBMP 安全评估秘书处启动该流程。随后,您需向秘书处提交 SBMP 注册问卷,并支付 EMVCo 开具的发票。
文档审查、源代码审查、漏洞分析和渗透测试。测试内容涵盖静态分析与动态分析、逆向工程、挂钩与插桩、篡改与重新打包、已获取root权限和已越狱的设备场景,以及针对加密实现的攻击(包括白盒密码学)。
白盒实现是移动支付产品中一种常见的保护措施,也是漏洞发现的常见来源。我们的团队已发表了大量关于针对混淆密码的实际攻击的研究,评估内容不仅包括确认白盒实现是否存在,还包括测试其是否能够抵御密钥提取。
这取决于您选择的范围、产品的复杂程度,以及文档和源代码的准备情况。与完整的解决方案评估相比,组件评估通常耗时更短且结果更可预测。认证前测试是确保正式认证流程按计划推进的最可靠方式。
这里涉及两项独立的费用。评估本身由实验室确定范围并报价,而 EMVCo 则按每次提交收取其注册费,该费用涵盖新产品、证书续期和更新。
是的。是德科技已获得 EMVCo 针对 IC、平台、ICC 评估以及 SBMP 的认可。请参阅我们的EMVCo 智能卡认证页面。