احراز هویت در تجارت الکترونیکی: چگونه تقلب آنلاین را به حداقل برسانیم؟

گسترش خرید آنلاین در سال‌های اخیر ساختار بازارهای سنتی را دگرگون کرد و حجم گردش مالی وبسایت‌ها و اپلیکیشن‌های تجاری را به بالاترین سطوح تاریخی رساند. همگام با این رشد چشمگیر، کلاهبرداران سایبری نیز ابزارهای نفوذ و شگردهای سوءاستفاده مالی خود را هوشمندتر از گذشته کرده‌اند. احراز هویت در تجارت الکترونیکی نقطه تلاقی امنیت مالی و تجربه کاربری روان به شمار می‌رود. مدیران فروشگاه‌های آنلاین روزانه با چالش سنگینی به نام تراکنش‌های مشکوک، حملات فیشینگ، تسخیر حساب کاربری (ATO) و ادعاهای ساختگی استرداد وجه یا چارج‌بک دست‌وپنجه نرم می‌کنند. در چنین فضایی، سازمان‌ها نیازمند سازوکارهای احراز اصالت کاربران و صیانت از هویت دیجیتال هستند تا خسارت‌های مالی را متوقف کنند و اعتماد مشتریان را از دست ندهند.

پیاده‌سازی سازوکارهای قوی اعتبارسنجی نه تنها سپری مطمئن در برابر مجرمان سایبری می‌سازد، بلکه بار حقوقی و ریسک پیگیری پرونده‌های قضایی مرتبط با برداشت‌های غیرمجاز را به شدت می‌کاهد. پلتفرم‌های مدرن متوجه شده‌اند که فرم‌های ساده ورود با نام کاربری و گذرواژه ثابت دیگر از حساب‌های بانکی و اعتباری محافظت نمی‌کنند. یک سیاست جامع امنیتی، احراز هویت را در تمام گلوگاه‌های سفر خریدار فعال نگه می‌دارد و راه نفوذ مهاجمان را با دیواره‌های اعتبارسنجی پیشرفته مسدود می‌سازد.

فاطمه زکی زاده، کارشناس زیرساخت‌های احراز هویت شرکت ره‌آورد سامانه‌های امن

انتشار: 4 مهر 1405 | آخرین ویرایش

متخصص در معماری سیستم‌های امنیتی مبتنی بر FIDO و گذارِ سازمان‌ها از احراز هویت سنتی به متدهای مدرنِ بدون گذرواژه

فهرست مطالب

پیشگیری از تقلب در فروشگاه اینترنتی با لایه‌های احراز هویت چند عاملی و استاندارد فایدو

کالبدشکافی انواع تقلب در بستر خرید و فروش آنلاین

خسارت‌های ناشی از رفتارهای متقلبانه تنها محدود به از دست رفتن مبالغ تراکنش نیست، بلکه هزینه‌های سربار تسویه، افت شاخص رضایت مشتریان و تنزل رتبه درگاه‌های پرداخت را به دنبال دارد. شناخت دقیق روش‌هایی که کلاهبرداران برای اختلال در فروشگاه‌ها به کار می‌گیرند، گام نخست در چیدن استراتژی دفاعی است.

کسب‌وکارهای اینترنتی باید بدانند مهاجمان معمولاً الگوهای قابل پیش‌بینی، اما پیچیده‌ای برای دستبرد زدن به دارایی‌های مالی یا اعتبار برندها دارند. هر نوع تقلب، آسیب‌پذیری خاصی از لایه‌های نرم‌افزاری، شبکه یا عامل انسانی را هدف قرار می‌دهد و به همین دلیل راهکارهای مقابله با آن‌ها هم چندسطحی خواهد بود.

۱. تسخیر حساب کاربری (Account Takeover)

مهاجمان با تکیه بر اطلاعات افشا شده در نقض‌های امنیتی گسترده و تکنیک سرقت اعتبارنامه (Credential Stuffing)، هویت مشتریان خوش‌نام را به غارت می‌برند. آنان وارد حساب کاربری فرد می‌شوند، امتیازات وفاداری، کیف پول مجازی و اطلاعات کارت‌های ذخیره شده را مصرف می‌کنند و بدون باقی گذاشتن ردپای مستقیم، سفارش‌های کلان را تحویل می‌گیرند.

۲. تقلب کارت نامعتبر یا سرقتی (Card-Not-Present Fraud)

در بسترهای خرید بدون کارت فیزیکی، فرد خرابکار صرفاً با به دست آوردن اطلاعات روی کارت و رمز یکبار مصرف مشتری، فرایند خرید را نهایی می‌سازد. در این مواقع، دارنده حقیقی کارت پس از مشاهده پیامک کسر وجه اعتراض می‌کند و فروشگاه ناچار به بازگرداندن تمام پول و پرداخت کارمزد جرایم درگاه خواهد شد.

۳. سرقت هویت ترکیبی (Synthetic Identity Theft)

خلافکاران حرفه‌ای با ترکیب اطلاعات معتبر اشخاص حقیقی و داده‌های جعلی، اقدام به ساخت اکانت‌هایی موسوم به هویت جعلی یا سه‌بعدی می‌کنند. این پروفایل‌ها ماه‌ها خریدهای خرد انجام می‌دهند تا تاریخچه اعتباری مثبتی بسازند و سپس خریدهای اعتباری یا وام‌های خرد کلان (BNPL) را دریافت کرده و ناپدید می‌شوند.

۴. تقلب دوستانه یا ادعای دروغین مرجوعی (Friendly Fraud)

در این مدل، خود خریدار پس از دریافت فیزیکی کالا، ادعا می‌کند که سفارشی ثبت نکرده یا مرسوله‌ای به دستش نرسیده است. از آنجا که فروشگاه‌های سنتی سازوکار انکارناپذیری دیجیتال قوی ندارند، اغلب در داوری‌های مالیاتی و بانکی بازنده می‌شوند و وجه به حساب مشتری متقلب بازمی‌گردد.

پیامدهای مالی و اعتباری نقص در پیشگیری از تقلب در فروشگاه اینترنتی

نقص در کنترل دسترسی کاربران و فقدان مکانیزم‌های بازدارنده، چرخه نقدینگی فروشگاه را دچار بحران‌های زنجیره‌ای می‌کند. هنگامی که درگاه یک وبگاه مکرراً با تراکنش‌های نامعتبر روبرو شود، شاخص ریسک آن نزد ارائه‌دهندگان خدمات پرداخت (PSP) افزایش می‌یابد و در مواردی به انسداد کامل حساب تسویه منجر می‌گردد.

تأثیر روانی این رخدادها روی رفتار مشتریان وفادار عمیق‌تر از خسارت‌های ارزی یا ریالی مقطعی است. کاربری که حساب کاربری‌اش مورد سوءاستفاده قرار بگیرد یا مشخصات بانکی او از صفحه سفارش به بیرون درز کند، هرگز به آن پلتفرم بازنمی‌گردد و تجربه تلخ خود را در شبکه‌های اجتماعی بازتاب می‌دهد.

از جانب دیگر، تیم‌های حسابداری و پشتیبانی ناچار به هدر دادن صدها ساعت کاری برای پاسخ به استعلام‌های پلیس فتا و محاکم قضایی می‌شوند. با اصلاح فرایندهای احراز هویت در تجارت الکترونیکی، چنین هزینه‌های پنهانی از ساختار مالی شرکت حذف خواهند شد و منابع سازمان صرف توسعه بازاریابی و بهبود محصولات می‌شود.

لایه‌های اساسی احراز هویت در چرخه حیات تراکنش‌های آنلاین

امنیت یکپارچه باید تمامی نقاط تعاملی کاربر را پوشش دهد و نباید تنها به صفحه پرداخت بانکی بسنده کند. ساختار اعتبارسنجی در کسب‌وکارهای الکترونیکی مدرن به شکل یک جریان مداوم و سه‌مرحله‌ای تعریف می‌شود.

فروشگاه باید هویت مشتری را از اولین تماس تا آخرین مرحله تحویل کالا مانیتور کرده و تغییرات غیرمعمول در رفتار آنلاین او را پایش کند. این لایه‌بندی سبب می‌شود که خریدار واقعی بدون زحمت خرید کند و رفتار کلاهبردار در همان مراحل مقدماتی شناسایی و متوقف گردد.

گام اول: تأیید هویت در مرحله ثبت نام و ساخت حساب (eKYC)

شناخت الکترونیکی هویت مشتری، سنگ بنای محافظت از جامعه کاربران است. وبسایت‌ها در این فاز با تطبیق خودکار شماره تلفن همراه با کد ملی خریدار و کنترل کدهای فعال‌سازی، از ساخته شدن انبوه اکانت‌های رباتیک و موقت جلوگیری می‌کنند.

گام دوم: ورود به سیستم و تداوم نشست‌های کاربری

هنگامی که کاربر مجدداً به حساب خود سر می‌زند، سیستم علاوه بر دریافت شناسه‌ها، مشخصات مرورگر، نسخه سیستم‌عامل، محدوده جغرافیایی IP و رفتارهای کلیک کاربر را با سوابق پیشین او مقایسه می‌نماید تا امکان لاگین ربات‌های خودکار سلب شود.

گام سوم: تأیید مجوز در هنگام نهایی‌سازی سفارش و تغییر داده‌های حساس

تغییر آدرس تحویل مرسوله، تغییر شماره شبا، ویرایش کلمه عبور و انجام خریدهای با ارقام نجومی باید لزوماً نیازمند بازتأیید هویت باشند. در این موقعیت‌ها، اعمال فاکتورهای احراز مجدد مانع از خالی شدن موجودی کاربر در صورت ربوده شدن نشست فعال او می‌شود.

پیشگیری از تقلب در فروشگاه اینترنتی با لایه‌های احراز هویت چند عاملی و استاندارد فایدو

گذر از گذرواژه‌های سنتی: اهمیت احراز هویت چند عاملی در فروشگاه‌ها

نام‌های کاربری و رمزهای عبور متنی به دلیل ماهیت ایستا و سادگی حدس‌زدن، آسیب‌پذیرترین بخش در امنیت وبگاه‌ها هستند. مجرمان اینترنتی بانک‌های داده‌ای حاوی میلیاردها رمز عبور افشا شده را در اختیار دارند و با اجرای حملات بروت فورس (Brute-force) در عرض چند دقیقه گذرواژه‌های ساده را می‌شکنند.

ورود مکانیزم احراز هویت چند عاملی (Multi-Factor Authentication) دیواری غیرقابل عبور در برابر این حملات پدید می‌آورد. در این چارچوب، ورود به حساب منوط به اثبات حداقل دو مولفه از سه دسته اطلاعاتی مشخص است: آنچه کاربر می‌داند (گذرواژه یا پین)، آنچه کاربر دارد (تلفن همراه یا توکن امنیتی)، و آنچه کاربر هست (شاخص‌های بیومتریک مانند اثر انگشت یا تصویر چهره).

استفاده از سیستم‌های پیشرفته سازمانی و درگاه‌های مدرن مانند سامانه احراز هویت فوآس ره‌آورد سامانه‌های امن به فروشگاه‌ها، هلدینگ‌های زنجیره‌ای و پورتال‌های B2B اجازه می‌دهد تا احراز هویت دو عاملی را به طور انعطاف‌پذیر پیاده‌سازی کنند. این بستر با پشتیبانی از پروتکل‌های TOTP ،HOTP، ارسال اعلان‌های امن و انواع فاکتورهای مستقل، ورود کاربران غیرمجاز را متوقف ساخته و زیرساخت معاملات آنلاین را به استانداردهای بین‌المللی ارتقا می‌دهد.

راهکارهای نوین سخت‌افزاری و تولید رمزدارهای یکبار مصرف مستقل

اگرچه ارسال پیامک‌های حاوی رمز پویا متداول‌ترین شیوه فعال‌سازی عامل دوم احراز هویت به شمار می‌آید، اما این کانال پیامکی همواره در معرض خطراتی چون سیم‌سواپ (SIM Swapping) و بدافزارهای شنود پیامک در گوشی‌های هوشمند قرار دارد.

استفاده از دستگاه‌های اختصاصی سخت‌افزاری تولید رمز، لایه‌ای نفوذناپذیر از امنیت تراکنش های آنلاین خلق می‌کند که بدون اتکا به خطوط مخابراتی، کدهای یکبار مصرف اعتبارسنجی را به صورت کامپیوتر-آفلاین ایجاد می‌کنند. سازمان‌ها و کسب‌وکارهای متصل به پورتال‌های توزیع کالا، با تجهیز کارشناسان و نمایندگی‌های تجاری خود به رمزیاب‌های شرکت ره‌آورد سامانه‌های امن مانند مدل‌های C100، C200 و درسا 300 راه هرگونه نفوذ از راه دور و شنود رمز را سد می‌کنند.

این دستگاه‌ها از الگوریتم‌های استاندارد زمان‌محور (TOTP)، رخدادمحور (HOTP) و الگوریتم‌های چالش-پاسخ پیشرفته (OCRA) بهره می‌برند. در پروتکل OCRA، کاربر برای تایید هر سفارش تجاری، خلاصه‌ای از اطلاعات خرید را وارد رمزیاب می‌کند و پاسخ رمزنگاری شده تولید شده را در پورتال وارد می‌سازد؛ روشی که مانع از اجرای حملات مرد میانی (Man-in-the-Middle) حین ثبت تراکنش‌های میلیاردی می‌گردد.

انقلاب استاندارد FIDO2 و گذار به احراز هویت بدون گذرواژه

توسعه فیشینگ‌های نوین و پروکسی‌های معکوس سبب شده حتی پیامک‌های رمز موقت نیز توسط سایت‌های جعلی در کسری از ثانیه سرقت شوند. کنسرسیوم جهانی FIDO با همراهی شرکت‌های پیشرو فناوری، استاندارد FIDO2 و مشخصه WebAuthn را برای پایان بخشیدن به عصر پسوردها پایه‌ریزی کرد.

فناوری احراز هویت بدون گذرواژه بر پایه زوج کلیدهای رمزنگاری نامتقارن استوار است. کلید خصوصی در یک ماژول سخت‌افزاری ایزوله و ضد دستکاری روی دستگاه کاربر نگهداری می‌شود و تنها کلید عمومی در سرور فروشگاه ذخیره می‌گردد؛ بنابراین حتی در صورت هک کامل پایگاه داده فروشگاه، هیچ داده قابل سوءاستفاده‌ای نصیب هکرها نخواهد شد.

مدیران زیرساخت‌های دادوستد اینترنتی و سامانه‌های ملی می‌توانند با بهره‌گیری از سامانه احراز هویت نشانه مبتنی بر استاندارد FIDO تجربه کاربری خریداران را به سطحی فوق‌العاده سریع و غیرقابل نفوذ برسانند. این سامانه با حذف نیاز به حفظ کردن رمزهای پیچیده، هویت مشتری را به کمک اسکنرهای اثر انگشت گوشی یا کلیدهای امنیتی متصل به رایانه تأیید می‌کند و حملات فیشینگ را در همان لایه مرورگر ناکام می‌گذارد.

فروشگاه‌های اینترنتی بزرگ و مدیران تدارکات به منظور تامین ایمنی صددرصدی حساب‌های مدیریتی، با خرید توکن‌های فایدو ره‌آورد سامانه‌های امن و تجهیز کاربران ارشد به کلیدهای تایید اصالت ضدجعل، ریسک دستیابی غیرمجاز به پنل‌های انبارداری و تسویه حساب را به صفر می‌رسانند.

نقش زیرساخت کلید عمومی (PKI) و توکن‌های امضای دیجیتال در معاملات کلان

در پلتفرم‌های تجارت الکترونیکی بین بنگاهی (B2B)، مناقصات و مزایده‌های بزرگ و فروشگاه‌های توزیع عمده، صرفاً ورود ایمن به سامانه پاسخگوی الزامات قانونی نیست. طرفین قرارداد نیازمند عنصری حقوقی با عنوان «انکارناپذیری» (Non-Repudiation) هستند تا هیچ‌یک از خریداران یا فروشندگان نتوانند ارسال پیش‌فاکتور، ثبت سفارش، یا ابطال معامله را انکار کنند.

این فرایند با به‌کارگیری امضای الکترونیکی تحت زیرساخت کلید عمومی محقق می‌شود. در این سطح از تجارت، استفاده از توکن امضای دیجیتال epass3003 استانداردی مطمئن برای احراز هویت افراد و ثبت امضای دیجیتال رسمی به شمار می‌رود. این سخت‌افزارها دارای تاییدیه مراکز دولتی صدور گواهی الکترونیکی ریشه هستند و کلید خصوصی درون چیپ امنیتی آن‌ها محافظت می‌شود؛ به طوری که حتی خود کاربر هم قادر به استخراج کلید نیست و امضای زده شده دارای اعتبار قانونی مشابه اسناد رسمی دفاتر اسناد خواهد بود.

هوش مصنوعی و احراز هویت انطباقی مبتنی بر ریسک (Risk-Based Authentication)

ایجاد موانع امنیتی متعدد نباید به بهای افت تجربه کاربری تمام شود. اگر مشتری عادی برای خرید یک کالای روزمره مجبور باشد مراحل سخت و زمان‌گیر احراز هویت را طی کند، سبد خرید را رها کرده و به رقبای دیگر مراجعه می‌کند.

احراز هویت مبتنی بر ریسک (RBA)، تعادل میان امنیت پولادین و راحتی خرید را تامین می‌سازد. موتورهای ارزیابی ریسک با کمک یادگیری ماشین، تک‌تک تعاملات خریدار را با ده‌ها شاخص اعتباری وزن‌دهی می‌کنند. در صورتی که فاکتورهای تراکنش معمولی باشد، فرایند بدون ایجاد مانع ادامه می‌یابد؛ اما چنانچه رفتاری نامتعارف رخ دهد، سیستم بلافاصله کاربر را به چالش امنیتی جدید فرامی‌خواند.

پارامتر ارزیابی

رفتار با ریسک پایین (ورود مستقیم)

رفتار با ریسک بالا (درخواست احراز مجدد)

موقعیت مکانی

شهر و کشور همیشگی اتصال کاربر

تغییر ناگهانی کشور با فاصله زمانی کوتاه (سفر ناممکن)

شناسه دستگاه

لپ‌تاپ یا گوشی هوشمند ثبت‌شده در سوابق

مرورگر ناشناس، استفاده از مرورگر Tor یا پروکسی ناشناس

مبلغ خرید

تراکنش‌های هم‌اندازه با میانگین سفارش‌های گذشته

سفارش کلان با رقم بسیار بالاتر از سوابق ثبت‌شده

سرعت ورود داده

تایپ طبیعی کلمات توسط انسان

الصاق دسته‌ای کاراکترها و فرم‌های پرشده با ربات اسکریپتی

گام‌های اجرایی برای استقرار احراز هویت ضدتقلب در سامانه‌های آنلاین

استقرار موفق یک اکوسیستم مقاوم در برابر سوءاستفاده‌های مالی به برنامه‌ریزی قدم‌به‌قدم نیاز دارد. مدیران فناوری با اجرای یک نقشه راه فنی می‌توانند ریسک‌ها را گام‌به‌گام مهار کنند.

پیاده‌سازی سازوکارهای امنیتی نیازمند هماهنگی میان تیم فنی، کارشناسان پشتیبانی مشتریان و مدیران ارشد مالی است. با ادغام ابزارهای مدرن در معماری نرم‌افزاری فروشگاه، نفوذناپذیری بدون ایجاد وقفه در سرعت پردازش سفارش‌ها شکل می‌گیرد.

۱. پیاده‌سازی پروتکل‌های مدرن تبادل هویت (OAuth 2.0 و OIDC)

زیرساخت ثبت ورود وبسایت باید بر پایه استانداردهای تایید شده جهانی بازطراحی شود. استفاده از OpenID Connect اجازه می‌دهد مدیریت توکن‌ها و اعتبارسنجی ورود بدون انتقال گذرواژه در شبکه انجام گیرد.

۲. حذف کامل ارتباطات رمزنگاری نشده

تمام صفحات وبسایت، تماس‌های API اپلیکیشن‌های موبایل و درگاه‌های وب‌سرویس باید تحت گواهینامه‌های SSL/TLS ایمن و پروتکل‌های رمزنگاری سخت‌گیرانه ردوبدل شوند تا اطلاعات در مسیر تبادل به سرقت نرود.

۳. پایش بلادرنگ نرخ بازگشت وجه (Chargeback Rate)

پایش آماری منظم تراکنش‌های مشکوک به تیم امنیت کمک می‌کند الگوهای تازه کلاهبرداران را سریعاً ردیابی کنند. نرخ شارژبک بیش از یک درصد زنگ خطری جدی است که ضرورت ارتقای مکانیزم‌های احراز هویت را فریاد می‌زند.

۴. فرهنگ‌سازی و آگاه‌سازی مشتریان

بسیاری از رویدادهای فیشینگ از طریق فریب خود کاربر و هدایت او به صفحات جعلی بانکی روی می‌دهند. فروشگاه‌ها باید با آموزش‌های کوتاه و ارسال هشدارهای هوشمند، روش‌های شناسایی درگاه‌های قانونی را به مشتریان خود بیاموزند.

پرسش‌های متداول (FAQ)

آیا احراز هویت دو عاملی مبتنی بر پیامک برای جلوگیری از تقلب کافی است؟

خیر؛ با وجود کارایی نسبی پیامک، آسیب‌پذیری‌هایی مانند تعویض سیم‌کارت (SIM Swap)، بدافزارهای جاسوسی گوشی و صفحات فیشینگ درگاه‌ها به راحتی این روش را دور می‌زنند. استفاده از رمزیاب‌های سخت‌افزاری مستقل یا استانداردهای بدون گذرواژه FIDO2 امنیت تراکنش‌ها را به شکل اساسی ارتقا می‌دهد.

استاندارد FIDO2 چگونه مانع از فیشینگ حساب‌های کاربری می‌شود؟

فناوری FIDO2 بر پایه رمزنگاری نامتقارن و پیوند خوردن نشست ورود با دامنه اینترنتی معتبر (Origin Binding) عمل می‌کند. بنابراین حتی اگر کاربر فریب خورده و در یک وب‌سایت جعلی فیشینگ اقدام به ورود کند، مرورگر به دلیل همخوانی نداشتن آدرس دامنه، کلید معتبر را ارسال نخواهد کرد و حمله ناکام می‌ماند.

چه تفاوتی میان احراز هویت مشتریان عادی و امضای اسناد در معاملات B2B وجود دارد؟

در خرید مشتریان خرد، تأیید مالکیت کارت و ورود به حساب کفایت می‌کند؛ اما در تعاملات کلان B2B و مناقصات تجاری، لزوم انکارناپذیری حقوقی مطرح است. در این سناریوها، استفاده از توکن‌های سخت‌افزاری امضای دیجیتال مبتنی بر PKI الزامی است تا سند ثبت سفارش از وجاهت تام قانونی برخوردار شود.

احراز هویت مبتنی بر ریسک (RBA) چگونه باعث افزایش رضایت خریداران می‌شود؟

احراز هویت انطباقی، چالش‌های امنیتی را تنها برای رفتارهای ناشناس یا مشکوک فعال می‌کند. در نتیجه خریداران وفادار هنگام سفارش‌گذاری‌های عادی با موانع متعدد اعتبارسنجی روبرو نخواهند شد و خرید خود را با سرعت و آرامش خاطر نهایی می‌سازند.

جمع‌بندی: آینده اعتماد در اقتصاد دیجیتال

امنیت در بازار خریدهای اینترنتی دیگر یک هزینه اضافه نیست، بلکه مزیت رقابتی محوری هر فروشگاه برای بقا در فضای پرریسک سایبری به شمار می‌رود. پیاده‌سازی اصولی مکانیزم‌های احراز هویت در تجارت الکترونیکی به کسب‌وکارها امکان می‌دهد خطراتی همچون تسخیر حساب‌های کاربری، استرداد وجه‌های کلاهبردارانه و نقض داده‌ها را به حداقل برسانند.

ترکیب رویکردهای نوین مانند سیستم‌های احراز هویت چند عاملی، رمزیاب‌های مستقل از بستر شبکه، استاندارد نوین FIDO2 و توکن‌های امضای دیجیتال معتبر، حصاری مستحکم در برابر مجرمان سایبری پدید می‌آورد. با سرمایه‌گذاری هوشمندانه بر روی راهکارهای جامع هویتی، نه تنها دارایی‌های مالی خود و خریداران را حراست می‌کنید، بلکه پایه‌های اعتماد بلندمدت مشتریان را در دنیای دادوستد آنلاین مستحکم خواهید ساخت.

دیدگاهتان را بنویسید