Наконец-то снова можем платить iPhone в магазинах! Разбираюсь с технологией "ВЖУХ"

Наконец-то снова можем платить iPhone в магазинах! Разбираюсь с технологией "ВЖУХ"

Признаюсь честно — с тех пор, как Apple Pay перестал работать в России, я успел забыть, каково это: подойти к кассе, поднести телефон к терминалу и услышать заветный "пик". Привык таскать с собой пластиковые карты, как в далёкие нулевые. Но недавно Сбербанк запустил собственную технологию под названием "ВЖУХ", которая позволяет снова платить айфоном бесконтактно. И да, это работает не через NFC — об этом чуть позже.

Потратил несколько дней на изучение этой штуки, тестировал в реальных магазинах, разбирался с техническими нюансами. Делюсь тем, что выяснил: как это работает на практике, почему именно так сделано, какие есть подводные камни и стоит ли вообще заморачиваться.

Что такое "ВЖУХ" и как им пользоваться в реальной жизни

Сразу к делу: "ВЖУХ" — это фирменная разработка Сбербанка на базе Bluetooth Low Energy, которая заменяет недоступный нам Apple Pay. Название, кстати, вполне в духе времени — маркетологи банка явно постарались придумать что-то запоминающееся и звучное.

Вся магия происходит в приложении "Сбербанк Онлайн" для iOS (точнее, в его версии под названием "Активы Онлайн"). Принцип простой: кассир пробивает чек, вы открываете приложение, подносите iPhone к терминалу на расстояние нескольких сантиметров и подтверждаете покупку через Face ID или код. Интернет для самой транзакции может даже не понадобиться — достаточно загрузившегося стартового экрана.

Проверял это на себе в нескольких точках. В кофейне у дома всё прошло гладко: открыл приложение, поднёс телефон к терминалу, на экране появилась сумма покупки и название заведения, подтвердил через Face ID — готово. По ощущениям действительно напоминает старые добрые времена с Apple Pay, только нужно заранее открыть приложение банка.

Есть одно важное отличие от классической схемы: нельзя просто достать телефон из кармана и приложить к терминалу. Обязательно нужно сначала запустить "Сбербанк Онлайн", найти функцию оплаты и только потом подносить устройство. С одной стороны, это дополнительный шаг, с другой — дополнительная защита от случайных списаний.

Почему Bluetooth, а не привычный NFC

Тут начинается самое интересное с технической точки зрения. Дело в том, что Apple жёстко контролирует доступ к NFC-чипу в своих устройствах. На iPhone эта технология работает только с родным Apple Pay — никаких сторонних приложений к этому модулю не подпускают. Поэтому все российские попытки создать альтернативу Apple Pay через NFC провалились ещё на стадии разработки.

А вот Bluetooth — совсем другая история. Эту технологию Apple не блокирует, и любое приложение может её использовать. Умные ребята из Сбербанка нашли способ организовать через BLE (Bluetooth Low Energy) защищённый канал связи между телефоном и терминалом. По сути, они воспроизвели логику бесконтактной оплаты, только вместо NFC используют другую радиотехнологию.

Если сравнивать с классическим NFC, то основные отличия такие: во-первых, рабочая дистанция чуть больше — не нужно практически касаться терминала, достаточно поднести на пару сантиметров. Во-вторых, всё завязано на конкретное приложение банка, а не на системный кошелёк устройства. В-третьих, требуется поддержка со стороны терминала — не каждое устройство умеет принимать BLE-платежи.

С точки зрения безопасности тут есть свои нюансы. У Bluetooth потенциально больше "площади для атак", чем у NFC, поэтому разработчики добавили дополнительные слои защиты: обязательное биометрическое подтверждение в приложении, проверку уровня сигнала (чтобы телефон действительно был рядом с терминалом), антиреплей-механизмы против повторения транзакций. В общем, постарались учесть специфику технологии.

Где это работает сейчас и что будет дальше

На момент запуска "ВЖУХ" доступен только клиентам Сбербанка и только на терминалах этого же банка. Точнее, на новых безкнопочных устройствах с биометрической линейки. По информации самого Сбера, таких терминалов у них львиная доля от общего парка, так что покрытие должно расти довольно быстро.

Проверил несколько торговых точек в своём районе. Из пяти магазинов, где стоят сберовские терминалы, "ВЖУХ" работал в трёх. В остальных кассиры сказали, что "слышали про такую штуку, но у нас пока не настроено". Видимо, не везде ещё включили эту функцию или обновили прошивку.

Но самое интересное — Сбербанк не единственный, кто двигается в этом направлении. Параллельно Национальная система платёжных карт (НСПК) разрабатывает проект под названием "Волна" — тоже на базе BLE, но уже для карт "Мир" и Системы быстрых платежей. К тестированию подключились ВТБ, Почта Банк, Московский кредитный банк, "Синара-Банк" и "Центр-Инвест".

Получается интересная ситуация: пока Apple не откроет доступ к NFC (а это вряд ли произойдёт в обозримом будущем), российские банки будут развивать собственные BLE-решения. У каждого будет своё приложение, своя инфраструктура, свои терминалы. Не самое удобное решение для пользователей, но лучше, чем ничего.

Кстати, если интересуют технические детали протокола Bluetooth и его безопасность, рекомендую посмотреть  официальные материалы Bluetooth SIG — там неплохо объясняют принципы защиты BLE-соединений.

Мои впечатления и практические советы

Использую "ВЖУХ" уже несколько недель, и общее впечатление положительное. Да, это не полноценная замена Apple Pay — нужно заранее открывать приложение, работает только в ограниченном числе мест, привязано к одному банку. Но когда всё настроено правильно, процесс оплаты действительно быстрый и удобный.

Несколько практических наблюдений. Первое: обязательно обновите приложение "Сбербанк Онлайн" до последней версии и проверьте, что у вас стоит именно iOS-сборка "Активы Онлайн". Без этого "ВЖУХ" просто не появится в меню. Второе: в настройках приложения можно включить быстрый доступ к функции оплаты — это экономит пару секунд на кассе.

Третье и самое важное: не все кассиры знают про эту технологию. Несколько раз приходилось объяснять, что я хочу заплатить "по блютуз", а не QR-кодом или картой. Некоторые удивлялись, что айфон может платить без Apple Pay. В общем, будьте готовы к образовательной работе.

Что касается безопасности, то тут всё довольно стандартно для банковских приложений. Обязательная биометрия, лимиты на суммы без дополнительного подтверждения, уведомления о каждой транзакции. Единственное, что немного смущает — это необходимость включать Bluetooth постоянно, но тут уж ничего не поделаешь, такова технология.

В итоге "ВЖУХ" — это компромиссное, но рабочее решение для тех, кто соскучился по бесконтактной оплате с iPhone. Не идеал, но гораздо лучше, чем копаться в кармане в поисках пластиковой карты. А с учётом того, что другие банки готовят похожие технологии, вполне возможно, что через год-два мы снова сможем расплачиваться телефоном почти везде — пусть и не через NFC, а через Bluetooth.

Кстати, если пользуетесь Сбербанком и у вас iPhone, обязательно попробуйте  "ВЖУХ" — на официальной странице есть подробная инструкция по настройке и списки поддерживаемых точек продаж.

Bluetooth платежи NFC платежи бесконтактная оплата BLE EMV Contactless Apple Pay Google Wallet безопасность платежей relay-атаки BIAS
Alt text
Обращаем внимание, что все материалы в этом блоге представляют личное мнение их авторов. Редакция SecurityLab.ru не несет ответственности за точность, полноту и достоверность опубликованных данных. Вся информация предоставлена «как есть» и может не соответствовать официальной позиции компании.
310K
долларов
до 18 лет
Антипов жжет
Ребёнок как убыточный
актив. Считаем честно.
Почему рожают меньше те, кто умеет считать на десять лет вперёд.

Николай Нечепуренков

Я – ваш цифровой телохранитель и гид по джунглям интернета. Устал видеть, как хорошие люди попадаются на уловки кибермошенников, поэтому решил действовать. Здесь я делюсь своими секретами безопасности без занудства и сложных терминов. Неважно, считаешь ты себя гуру технологий или только учишься включать компьютер – у меня найдутся советы для каждого. Моя миссия? Сделать цифровой мир безопаснее, а тебя – увереннее в сети.

FREE
100%
Кибербезопасность · Обучение
УЧИСЬ!
ИЛИ
ВЗЛОМАЮТ
Лучшие ИБ-мероприятия
и вебинары — в одном месте
ПОДПИШИСЬ
T.ME/SECWEBINARS