Contramedidas de seguridad
El SDK de NFC Wallet incluye contramedidas para amenazas móviles comunes.
Esta página enumera las contramedidas de seguridad en tiempo de ejecución integradas en el SDK de NFC Wallet.
Cobertura por flujo
Inicialización y aprovisionamiento del SDK
El aprovisionamiento incluye el registro seguro de la cartera y la tokenización.
Durante la inicialización y el aprovisionamiento del SDK, el SDK de NFC Wallet protege contra:
Depurador adjunto
Ataque de intermediario (MITM)
Copia de seguridad de los datos de la aplicación de la cartera digital
Dispositivo móvil rooteado
Vinculación del SDK
Uso de emulador
Certificado de firma de la aplicación no designado
Pago
Durante el pago, el SDK de NFC Wallet protege contra:
Depurador adjunto
Copia de seguridad de los datos de la aplicación de la cartera digital
Vinculación del SDK
Certificado de firma de la aplicación no designado
Contramedidas
A continuación se enumeran las contramedidas aplicadas para cada amenaza.
Depurador adjunto
Amenaza: Un atacante intenta hacer ingeniería inversa de la aplicación de la cartera digital adjuntando un depurador en tiempo de ejecución.
Se aplica a: Inicialización del SDK, aprovisionamiento, pago
Tipo de compilación:
releaseComportamiento del SDK: Devuelve un error cuando se detecta un depurador durante el flujo.
Ataque de intermediario (MITM)
Amenaza: Un atacante intenta interceptar o modificar el canal de comunicación entre la aplicación de la cartera digital y el backend de NFC Wallet.
Se aplica a: Inicialización del SDK, aprovisionamiento
Tipo de compilación:
releaseComportamiento del SDK: Al usar el
releasecompilación con un certificado TLS (SSL) mal configurado, pueden producirse los siguientes errores:HttpStatusCode: -2
ErrorMessage: No se puede comunicar con el gateway.
SdkErrorCode: COMMON_COMM_ERROR
Copia de seguridad de los datos de la aplicación de la cartera digital
Amenaza: Los datos almacenados en el aplicación de billetera digital se copian y restauran en un dispositivo diferente.
Se aplica a: Inicialización del SDK, aprovisionamiento, pago
Tipo de compilación:
release,devComportamiento del SDK: Borra los datos locales de la aplicación de la cartera digital.
Dispositivo móvil rooteado
Amenaza: Ejecutar la aplicación de la cartera digital en un dispositivo Android rooteado.
Se aplica a: Inicialización del SDK, aprovisionamiento
Tipo de compilación:
release,devComportamiento del SDK: Devuelve un error durante la inicialización y el aprovisionamiento del SDK cuando se detecta que el dispositivo tiene root. Después del registro, un cambio en el estado de root del dispositivo hace que el servidor solicite al usuario final que vuelva a registrarse en la siguiente llamada del SDK al servidor (a través de
ProvisioningServiceListener.onError()devolución de llamada).
Vinculación del SDK
Amenaza: El paquete del SDK (
.aar) contiene dos artefactos principales (.jary.so). Estos artefactos están vinculados y deben usarse juntos. Usa siempre el mismo tipo de compilación para ambos artefactos.Se aplica a: Inicialización del SDK, aprovisionamiento, pago
Tipo de compilación:
release,devComportamiento del SDK: Devuelve un error cuando los
.jary.soartefactos no coincidan.
Uso de emulador
Amenaza: Usar un emulador para realizar transacciones NFC.
Se aplica a: Inicialización del SDK, aprovisionamiento
Tipo de compilación:
release,devComportamiento del SDK: El SDK no puede inicializarse en un emulador. Se devolverá un error cuando se detecte un emulador.
Certificado de firma de la aplicación no designado
Amenaza: La aplicación de la cartera digital debe estar firmada con un certificado designado. El SDK usa el hash del certificado de firma para verificar la autenticidad de la aplicación. Consulta Obtención de la clave de vinculación de la aplicación para obtener más información.
Se aplica a: Inicialización del SDK, aprovisionamiento, pago
Tipo de compilación:
release,devComportamiento del SDK: Devuelve un error cuando el certificado de firma de la aplicación no coincide con el certificado designado.
Última actualización
¿Te fue útil?