標籤:
這個是無線網路安全最後留的一份作業了。去知網弄了點論文,又百度了點資料,總結出來的一份文檔。
年初,也就是二月份剛上線的時候,蘋果支付那叫一個火啊,現在也不怎麼聽人說了。但是三星和華為還有小米最近倒是都在弄自己的pay,希望以後能選擇的越來越多也同時希望越來越安全吧。
再分享一個Apple Pay的笑話,今天我去樓下便利店買東西,問店員能不能使用Apple Pay。店員說,啥?你說啥?可能店員聽不懂英語,那就問,能不能蘋果支付。店員說,蘋果支付你個大西瓜,我還拿奇異果支付呢。
以下是本文
一、 概述
1. 移動支付背景
隨著手機日益成為人們日常生活中必備的一種隨身工具,電信電訊廠商以及手機廠商開始思考,手機是否能夠更多地實現日常生活服務。如手機將取代現代信用卡,積分卡,優惠券。協助人們完成交通購票,支付賬單,積分購物等。還可以實現下載音樂,電子門鎖,精準推薦等等功能,這些都蘊含的巨大的價值,因為能夠讓人們變得更方便的產品一定會成功。
現在,近場支付技術(NFC)的誕生,讓上述功能的實現,變成了可能。隨著消費者移動支付需求增長的刺激,以及移動互連網的興起和電子商務的快速發展,移動支付行業得到了快速的發展。
據Gartner公司的最新資料顯示,從2009~2012年,全球移動支付業務使用者年複合增長率達到44.75%,預計到2015年,全球移動支付使用者將達到3.84億。移動支付不受空間和時間的限制,能夠為消費者提供差異化、個人化和多樣化的服務,消費者通過移動支付業務,能夠快速有效地完成支付、繳費等金融服務,極大地方便人們的生活。
2. 移動支付概述
移動支付是指使用者為了某種物品或服務,通過移動終端裝置實現的線上交易。使用者使用移動終端裝置完成商品或服務的支付業務,不受時間和空間等限制,極大地方便了人們的工作和生活。移動支付按照支付距離可以分為:近距離支付和遠距離支付。其中,近距離支付一般採用RFID(無線射頻技術)、NFC(近距離通訊)、SIM Pass等技術實現,遠距離支付主要有簡訊支付、WAP支付等、二維碼掃描等等。
3. 面臨的風險
隨著移動電子業務的發展,移動支付面臨來自互連網和移動通訊系統的各種安全性攻擊產生的風險。這些風險主要包括主動攻擊和被動攻擊。其中,主動攻擊利用對資料進行篡改、偽造、拒絕服務等方式,試圖對整個移動支付系統的運行加以幹擾,以此達到對移動支付系統的破壞或其他目的;被動攻擊是指攻擊者以非法身份監聽或監測通訊網路中的資訊,它對系統資源利用不產生幹擾,而是通過試圖對移動通訊系統中傳輸的資訊進行竊聽。
由於移動支付是基於無線通訊的開放性傳輸,在給人們的生活帶來方便和快捷的同時,其安全性也受到越來越多的關注。為了使移動支付能夠安進行,移動支付系統必須滿足的安全要求有:
(1)資訊的有效性。移動支付以無線通訊為載體,在移動支付過程中,電子資訊取代了紙質資訊,這就需要保證電子形式資訊的有效性。因此,需要預防在發生網路故障、系統軟體錯誤、操作錯誤等情況下交易資料的有效性
(2)資訊的機密性。使用者在進行交易的過程中,保證其資訊不被非授權的人或實體非法竊取,並確保只有合法的使用者才能進行看到使用者資料。
(3)資料的完整性。防止買賣雙方和支付平台之間傳送的機密資訊和資料在傳輸過程中遭到惡意篡改、插入等形式的破壞。
(4)資訊的不可否認性。主要用於防止發送方或接收方對所傳送的資訊抵賴。在資訊發布、支付合約簽署、支付談判等關鍵交易步驟時,接收方或發送方有一方予以否認,就可以用另一方已簽名的記錄作為依據。
二、 NFC支付與安全
1. NFC簡介
NFC(Near FieldCommunication,近距離無線通訊技術)是一種短距離非接觸式的通訊方式, 它結合了非接觸式感應以及無線串連技術,作用於13.56MHz 頻帶,傳輸距離大約 10cm。 傳輸速度目前為 106kbit / s、212kbit / s 或者 424kbit / s,將來可提高至 1Mb/s 左右。
其建立主要是由索尼和諾基亞建立了一個非營利性的行業協會 NFC 論壇,NFC 論壇旨在促進NFC 技術的實施和標準化,確保裝置和服務之間協同合作。目前,NFC論壇在全球擁有 80 多個成員,包括萬事達國際、VISA、微軟、摩托羅拉、NEC、松下電工、三星、德州儀器等。
主要有三種實現模式:
(1)卡模式:在此模式下,NFC裝置處於被動模式。相當於採用RFID技術的IC卡,可以替代公交卡、門禁卡等。該工作模式的優點是,NFC裝置通過非接觸讀卡機的RF域供電,所以即使NFC裝置在沒電的狀態下仍然能夠工作。用於非接觸移動支付,如商場、交通等應用中,使用者只需將手機靠近讀卡機,輸入密碼確認交易或者直接接收交易即可。例如門禁管制、車票、門票等。
(2)點對點模式:此模式下,可用於資料交換,兩個相距很近的NFC裝置可以快速建立串連,並實現點對點通訊,如發送圖片、同步裝置檔案等,具有傳輸速度快、功耗低等優點。
(3)讀寫器模式:在此模式下,NFC裝置處於主動模式。NFC裝置必須在有電的時候才能夠工作。作為非接觸讀卡機使用,比如從海報或者展覽資訊電子標籤上讀取相關資訊。
2. NFC支付的實現模式
採用第三方支付服務提供者是NFC手機實現移動支付的主要形式,其體繫結構可以用圖1描述。整個系統的核心是NFC手機及第三方支付平台。其中,NFC手機是存放與使用者相關的支付憑證、安全密鑰、支付應用程式和提供非接觸通訊介面;移動支付伺服器為第三方支付服務的供應商,主要為使用者發放支付憑證、系統管理使用者賬戶金額、為商家提供支付介面和數位憑證等。根據使用者NFC手機的具體業務情境,移動支付可以分為線上與離線2種方式。接下來要討論的ApplePay使用的是離線模式,所以這裡我們先討論線上模式。
圖2給出了具有NFC功能手機的具體構成,其中SE ( secure element)為安全單元,是負責為NFC手機提供各種加密、簽字等功能的安全模組,手機基帶處理器與外界互動的介面為USM無線通訊鏈路,而NFC晶片通過射頻天線按照ISO/IEC 18092協議所定義的介面與外界NFC裝置進行通訊。
NFC線上移動支付流程描述如下:
1)商家NFC POS機器讀取客戶所選商品資訊,產生商品訂單,並將訂單資訊通過NFC鏈路傳遞給使用者手機;
2) NFC手機驗證商家的認證,並核對訂單資訊;
3)訂單確認之後,手機使用者需輸入數字 PIN 碼,驗證通過後,向移動支付平台提交支付請求;
4)移動支付平台驗證使用者資訊,根據其賬戶金額餘額確認支付請求的有效性;
5)移動支付平台將支付請求傳給商家;
6)商家確認交易有效,交易完成。
為了更詳細地分析NFC手機完成一次移動支付交易的具體過程,需對NFC手機支付系統的支付交易構建資料流圖。首先,明確移動支付業務所有參與方,主要包括:NFC手機使用者、商家前端NFCPOS機、商家後台伺服器、第三方支付平台、行動電信業者。然後,按照交易流程,分析NFL手機支付交易的資料流圖3所示。
3. NFC支付的威脅
安全問題對於移動電子商務、尤其是移動支付至關重要,決定著移動環境下電子商務的進一步發展前景。從產生以來互連網支付一直面臨著使用者與業界的安全信任危機,這種情況在中國更為明顯。而從實際情況看無論是無線傳輸中的網路資料安全、移動支付流程的安全、還是行動裝置終端的物理安全問題都有待進一步加強。
NFC面臨的安全威脅分析:
1. RF‘射頻通訊鏈路竊聽
1S0/IEC 18092所定義NFC標準規定了資料鏈路是無線(wireless)的。眾所周知開放環境下的無線資料轉送有可能被竊聽。受竊聽威脅的資料包括使用者1D、交易訂單資訊等非常敏感的內容,如果遭受攻擊將導致使用者私密資訊、交易訂單資訊的泄漏和被濫用。
2. SE安全單元被損壞
作為整個支付系統安全性的核心,NFC手機中的安全單元受損將使得整個移動支付流程無法正常進行。損壞既可能由硬體故障導致也可能由於受到惡意攻擊導致。該問題的後果是安全模組的加密處理、數位簽章等功能無法正常啟用,進而認證的驗證、使用者數位簽章和資料的加解密將會失敗。
3. SE安全模組中機密隱私資料被篡改
攻擊者可能破壞SE模組中資料的完整性,例如更新(update)、插入(insert) SE模組中的安全密鑰、交易資料等資訊;在己被認證過的會話中向SE模組添加一些惡意來源方的根憑證。該問題將導致SE模組安全功能失效以及在使用者不知情的情況下產生錯誤的信任關係。
4. SE安全模組被整體替換
惡意攻擊者對具有NFC支付功能的手機安全模組進行整體的替換。這種情形在使用外部SE模組的NFC解決方案中更容易發生。一旦攻擊達成,SE模組安全功能都能夠正常使用,但其部分關鍵機密資料己被替換。其後果是導致身份偽造等未經授權的惡意攻擊行為。
5. SE安全模組的存取控制被旁路
攻擊者可以通過技術手段擷取使用者SE模組中關鍵參數,以及通過密碼截獲/窺探(網路嗅探)等方法獲得使用者的個人識別碼,進而得到SE模組的所有安全存取權限。其後果是身份被假冒,NFC支付未經授權被使用。
6.惡意篡改交易訂單
攻擊者通過在移動系統APP中嵌入木馬提供下載從而使移動終端被惡意軟體感染,這樣攻擊者將有機會修改使用者訂單、破壞資料的完整性、或者將以往訂單重發進行重放攻擊,導致使用者經濟損失。
7.假冒交易方進行偽造交易
攻擊者假冒參與交易的另一方身份,偽造虛假訂單欺騙使用者進行交易,導致使用者經濟損失。
8.中間人攻擊
攻擊者劫持網路環境下商家與使用者之間的交易會話,並進一步擷取使用者的支付,導致使用者經濟利益受損。
4. 安全方面的建議
NFC手機移動支付的安全問題的演變可以分為兩個方面:技術手段和應用管理。技術解決方案著重從資訊系統的技術環節入手,通過類似加密,存取控制,身份鑒別等一系列成熟的技術方法消除安全威脅;而應用管理則關注NFC移動終端使用者在無線支付過程中應該注意的與人員、管理相關的事項。
(一)技術方法
1.安全模組中的安全性保障機制
(1)採用存取控制機制(accesscontrol mechanism),如個人識別碼的錯誤嘗試次數、數字認證的生命週期管理;(2)相關密鑰的備份/恢複機制,避免丟失密鑰或密鑰失效後加密資料無法被正常處理;(3)嚴禁機密資料以明文形式被儲存和傳輸;(4)所有交易記錄都必須附加時間戳記以避免資料重放攻擊;(5)系統硬體需進行完整性檢測以避免運行時故障;(6)嚴禁下載沒進行簽名、無法驗證來源方的軟體並運行。
2.基帶處理器的安全機制
(1)建立身份登記制度,確保手機應用的真實性、完整性;(2)防止個人識別碼在輸入時被截獲;(3)嚴格劃分不同的安全域;(4)與安全模組的相互認證。
3. NFC晶片的安全機制
使用者必須能夠對NFC模組功能自主開關,以防止NFC晶片的內容被隨意讀取。
(二)安全應用管理
1.通過宣傳、培訓培養使用者的安全使用意識
新的技術需要新的宣傳和培訓。尤其是安全問題更應該受到高度重視。相應的宣傳和培訓應該包括以正確的使用NFC智能手機;能夠識別潛在威脅並應對;掌握預防自己NFC手機失竊及損壞的正確方法;正確使用數字 PIN 碼(不要讀入記憶體等)以及手機密碼的正確設定(大小寫字元、數字等)。
2.作業系統及應用的安全防護
(1)各種不同類型的智能手機作業系統的相關安全功能及應用軟體的安全使用模式;(2)在移動端作業系統安裝防病毒和惡意軟體工具和防火牆,對智能手機安全軟體檢測的威脅應給予充分重視。
三、 Apple Pay支付與安全
1. ApplePay簡介
2014年9月9日,蘋果公司在加州庫比蒂諾德安薩學院的弗林特藝術中心正式發布新一代產品iPhone 6/6Plus,最令人信服的是蘋果公司在發布會上提出了新的支付方式Apple Payo Apple Pay由NFC近距離無線通訊技術、TouchID指紋識別、安全控制項以及Passbook(電子券管理工具)組成,使用時只須手指按在home鍵的指紋識別上,手機靠近支付POS終端,即可完成支付。ApplePay目前已與美國運通、萬事達以及Visa合作,支援包括賽百味、麥當勞等22000家商店進行支付。於2014年10月20日在美國正式上線。
Apple Pay 自上線來,已經佔據數字支付市場交易額的 1%。三分之二的Apple Pay 新使用者在 11 月份多次使用這項服務。Apple Pay 使用者平均每周使用Apple Pay 1.4 次。
2016年2月18日淩晨5:00, Apple Pay 業務在中國上線。
2. Apple Pay支付原理
支付標記化技術是由國際晶片卡標準化組織EMVCo於2014年正式發布的一項最新技術,原理在於通過支付標記(Token)代替銀行卡號進行交易驗證,從而避免卡號資訊泄露帶來的風險。支付標記化使用唯一數值替代傳統的銀行卡主帳號,同時確保該值的應用被限定在特定的商戶、渠道或裝置上。支付標記可以運用在銀行卡交易的各個環節,與現有基於銀行卡號的交易一樣,可以跨行使用,具有通用性。簡單地說,支付標記就是銀行卡卡號的別名,這個別名可以在一個開放的支付環境中使用,代理機構和銀行間的網路是安全和可信的,使用時由銀行信任的代理機構與銀行間進行銀行卡卡號和別名的互動,來完成支付操作。
圖4 傳統信用卡支付與Apple Pay
圖5 信用卡與Apple Pay的線下支付流程
傳統的支付方式中參與方包括:顧客—刷卡方;商戶—供應商品,接收刷卡方式;支付通道—POS終端及通訊網路;收單方—一般為卡組織,如Visa ,Master等,在國內主要是銀聯或第三方支付公司;發卡行—信用卡發行銀行。
在 Apple Pay 的支付流程中,iPhone 的安全模組中並不儲存使用者的卡號(PAN)及其餘支付資訊,取而代之的是蘋果公司稱之為 DAN(裝置帳號 / DeviceAccount Number)的支付 Token。使用者輸入卡號、姓名、有效期間與驗證碼,銀行驗證資訊之後向手機下發 DAN。
DAN 存放於手機上的安全晶片(Security Element)內,僅本機可讀,蘋果公司不會將 DAN 上傳/備份至伺服器,甚至蘋果公司在雲端都無法訪問到 DAN。
在這個過程中,Tokenization 為使用者的信用卡新增了一個與卡片唯一關聯的裝置帳號,而且這個裝置帳號僅在這台裝置上可用。在使用者關聯了卡之後,可以通過 DAN 與 Touch ID/鎖屏密碼來完成支付交易的確認。為了保護使用者支付資訊的安全,在使用者驗證Touch ID/輸入支付密碼之前,所有的支付要素都不會被發送到收款終端上。
為了保護使用者的裝置帳戶安全,如果使用者關閉鎖屏密碼/登出帳戶/擦除裝置上的內容,這台裝置中綁定的所有卡片都會被自動刪除。而在你掛失這台裝置的時候,蘋果也會主動聯絡卡組織登出裝置中的卡片,這樣即使手機被破解,卡片也無法使用。
Apple Pay本質上還是一種聯機刷卡的解決方案,沒有改變傳統的支付模式,雖然支付過程參與方增加,但增加的參與方仍是之前的各方,所做的改變是增加了安全保障和提升了使用者體驗,利益方並沒有大的改變,對於使用者來說,這種改變是安全和高科技帶來的便捷。
3. ApplePay安全
使用 Apple Pay,首先要綁定信用卡,在iPhone輸入信用卡資訊,ApplePay把信用卡資訊發送到卡組織處驗證,卡組織驗證通過後,會為這張信用卡產生一個Token,並將Token發送到Apple Pay,Apple Pay再把這個加密的Token發送到iPhone。 iPhone上不直接儲存信用卡資訊,而是將Token存放在iPhone中的獨立安全晶片中(SE晶片),用它代替信用卡的卡號,可以理解為Token和信用卡的卡號等價,但即使Token泄漏,也無法逆向還原出信用卡資訊。這個Token的儲存和管理也不容小看,它是由蘋果公司早在2012年推出的一個電子票證、登機證、積分、優惠券等的管理工具PassBook來管理的。Token的格式其實是一個16位字串,它與傳統POS機協議裡的格式是相容的,這意味著Apple Pay相容整個傳統信用卡支付網路。無論是刷信用卡,還是用Apple Pay,在整個傳統支付體系中都是透明的。在使用時,還有關鍵一環“TouchID",只有指紋認證通過的時候,iPhone才允許利用NFC讀取Token出來。
手機內部的核心組件有以下幾部分:
- Secure Element:簡稱 SE,就是我們常說的防護晶片,是防物理攻擊的電子元件,其內部包含微處理器、儲存以及加解密硬體等,可獨立使用(例如:晶片卡)或嵌入到其他裝置中(例如:Apple Pay 和 Google Wallet)提供高安全服務。一般來說,SE 是普通人所能接觸到的最高安全保證層級的硬體 / 軟體裝置了,Apple Pay 使用的即是 eSE 這種形式,具體來說就是 Apple Pay 使用的是經過工業標準認證的、運行 Java 卡平台(JCP,Java Card Platform)的、相容金融行業電子交易要求的防護晶片。SE 是 Apple Pay 安全保障的核心,本質上來說,所有和 Apple Pay 相關的支付處理和安全保障都是由 SE 負責的,其他組件只是起到輔助作用。
- NFC controller:NFC 控制器,在 Apple Pay 的情境中,NFC 控制器相當於一個路由器,它同三個不同外部實體串連:外部近場裝置(例如:銷售終端 POS,Point-Of-Sale)、應用處理器(AP,Application Processor)以及 Secure Element,進而形成兩個通訊通道:應用處理器到 Secure Element 的通訊通道,以及 POS 到 Secure Element 之間的通訊通道。
- Passbook:Passbook 是在 Apple Pay 產品推出之前就已經存在的服務,Apple Pay 推出之後,Apple 對其功能進行了擴充,使得其可以為 Apple Pay 添加和管理信用卡以及借記卡,當然還可以查看已添加的卡的資訊、銀行的隱私權原則以及最近交易明細等等。對 Apple Pay 來說,Passbook 相當於 Secure Element 的管理用戶端,Secure Element 中添加和刪除信用卡或借記卡資訊都可以經由 Passbook 服務進行。
- Touch ID:也就是 iPhone 的指紋識別服務,其目的在於利用指紋識別使得訪問裝置更安全、更快速和更容易。Touch ID 不是對裝置安全密碼的替換,而是讓使用者可以使用複雜的裝置密碼,同時不損失便利性。換句話說,使用者可以使用複雜的密碼來保護裝置,同時還可以使用 Touch ID 來方便的訪問裝置。
- Secure Enclave:Secure Enclave 是 iOS 裝置內部的安全執行環境,可以用來進行一些敏感資訊的處理,例如:Touch ID 的指紋成像感應器擷取的資料需要傳遞到 Secure Enclave 來進行實際的指紋識別過程。對於 Apple Pay 來說,Secure Element 負責管理認證過程和使得支付交易可以進行。
- Apple Pay Servers:Apple Pay 伺服器,其用來管理 Passbook 中的信用卡和借記卡的狀態,以及儲存在 Secure Element 中特定於裝置的賬戶資訊。Apple Pay 伺服器同時同裝置以及支付網路(Payment Network)中的伺服器進行通訊,對於應用內支付來說,Apple Pay 伺服器還負責使用特定於商戶的密鑰,對 Apple Pay 產生的支付憑據(Payment Credentials)進行加密,然後將其發送到實際的商戶伺服器進行支付處理。
Secure Enclave 和 Touch ID 之間的通訊安全
TouchID 成像陣列擷取的指紋資料需要交由 Secure Enclave 進行實際的匹配處理,而在 Apple Pay 的實現中,Touch ID 感應器通過串列外設介面匯流排(Serial Peripheral Interface Bus)同應用處理器進行串連,然後再串連到 Secure Enclave,換句話說,指紋感應器擷取的指紋成像資料需要經由應用處理器中轉,這就帶來了安全隱患:惡意程式可以截獲 Touch ID 感應器產生的資料。Apple Pay 通過簡單的方式實現了指紋資料的安全傳輸,首先 Touch ID 感應器和 Secure Enclave 會預置一個共用密鑰,然後利用該共用密鑰協商一個工作階段金鑰,再用協商獲得的工作階段金鑰使用 AES-CCM 演算法對傳輸的資料進行加密,這樣可以確保應用處理器無法讀取指紋資料,保證了整個指紋識別過程的安全。
Secure Enclave 和 Secure Element 之間的通訊安全
前面介紹 NFC 控制器的時候已經提到,Secure Enclave 和 Secure Element 之間的物理通訊通道需要經過 NFC 控制器中轉,而兩者之間是沒有直接的物理串連的,具體就是 SecureElement 同 NFC 控制器串連,然後 NFC 控制器同應用處理器串連,而沒有提到 NFC 控制器如何同 Secure Enclave 串連(Apple 的官方文檔如此說,這裡可以看出 Secure Enclave 很有可能不是一個獨立的副處理器),那麼既然 Secure Element和 SecureEnclave 之間需要經由應用處理器中轉,那麼也就必須要考慮到通訊安全問題。
實現方式同 Touch ID 和 Secure Enclave 通訊的過程類似,也是通過共用配對密鑰的方式來對通訊內容加密,不過因為涉及到了 Secure Element,所以共用配對密鑰的預置比較複雜一些,具體就是:共用配對密鑰是在生產階段預置的,而且該密鑰由 Secure Enclave 利用自己的 UID 密鑰和 SecureElement 的唯一標識作為輸入產生,然後在工廠內安全的傳輸到外部硬體安全模組(HSM,HardwareSecurity Module),再注入到 SecureElement 中。實際使用過程中,SecureElement 和 SecureEnclave 之間的通訊使用基於 AES 的密碼學演算法進行加密,而且還使用了密碼學機制防止重放攻擊(replayattacks)。
Apple Pay 如何避免對支付交易回放攻擊
Apple Pay 避免支付交易回放攻擊的方法是特定於交易的動態安全碼(Dynamic Security Code)。所有自 Secure Element 中的支付 applet 發起的交易都包含一個附帶有特定於交易的動態安全碼的裝置帳號(Device Account Number)資訊。動態安全碼是一次性的,並且使用 Secure Element 中的支付 Applet 在個人化時預置的密鑰(該支付 Applet 和發卡行共用)以及其他資訊進行計算所得,這些資訊包括:
-- 每次交易都會增加的單向計數器的值;
-- 支付 Applet 產生的隨機數;
-- POS 終端產生的隨機數——NFC 交易時適用;
-- Apple Pay 伺服器產生的隨機數——應用內交易時適用。
動態安全碼在交易時被提供給支付網路(Payment Network)和發卡行,可用來對交易進行校正。根據交易類型的不同,動態安全碼的長度是可變的。
四、 總結
蘋果放棄了自己研發的iBeacon技術轉而使用了NFC,通過閉環的生態鏈來保證安全,將以往NFC支付技術中難以控制的風險問題進行了有效處理。從目前來看,蘋果支付的安全性是相對較高的,所使用的晶片和相關技術都是自己設計製造研究的,可控性更高,安全性更強。但是未來也將面臨著其他風險,例如身分識別驗證中touchID的破解,第三方應用的威脅,已經最脆弱的線下商家將要面臨的攻擊都是具有極大的危害性的。但是移動支付的便捷和安全是我們始終要追求的,我們要做的還很多。
參考文獻
1. 賈凡. NFC手機支付系統的安全威脅建模[J]. 清華大學學報(自然科學版), 2012, 52(10): 1460-1464
2. 王學剛. NFC移動支付及其安全管理[J]. 中國管理資訊化, 2012, 15(21): 79-80
3. 郭先會. 基於NFC的移動支付安全解決方案研究與應用[J]. 資料通訊, 2014, 5(5): 15-18
4. 陳瑞. 基於NFC移動支付的安全問題研究[J]. 商, 2015, 1(14):206-207
5. 張慧琳. 淺析基於支付標記化技術的移動支付安全方案[J]. 資訊安全與技術, 2015, 1(7): 3-5
6. Freebuf. Apple Pay終於來了,支付安全性呢?.
http://bobao.360.cn/news/detail/2748.html. 2016-02-18 19:27:54
7. Fenggou.Apple Pay 來了,但是它安全嗎?
http://daily.zhihu.com/story/7893647.2016-02
Apple Pay發展與安全