【发布时间】:2018-06-04 13:13:32
【问题描述】:
基本上是标题,但在更广泛的背景下:终端是否有办法验证 AIP 是卡真正发送的 AIP,而不是在中间人攻击中被替换?
【问题讨论】:
基本上是标题,但在更广泛的背景下:终端是否有办法验证 AIP 是卡真正发送的 AIP,而不是在中间人攻击中被替换?
【问题讨论】:
简短的回答 - 是的。 SDA 被“嵌入”在 ICC 公钥恢复过程中。如果卡中存在 SDA 标签列表,则始终包含 AIP。您可以在 EMV Book 2 第 6.4 章中找到详细信息
【讨论】:
除了 GPO 响应之外,还有两种获取 AIP 的方法:
在静态数据验证期间,您可以从 ICC 公钥证书中检索 AIP 的值(如上所述)。但是如果不支持离线数据身份验证(个人资料仅在线),那么这个技巧可能不起作用。
您可以简单地发送获取 AIP 的数据命令(标签 82)来获取 AIP 的值(应该在大多数情况下工作)。
【讨论】: