Security Lab

Наконец-то снова можем платить iPhone в магазинах! Разбираюсь с технологией "ВЖУХ"

Наконец-то снова можем платить iPhone в магазинах! Разбираюсь с технологией "ВЖУХ"

Признаюсь честно — с тех пор, как Apple Pay перестал работать в России, я успел забыть, каково это: подойти к кассе, поднести телефон к терминалу и услышать заветный "пик". Привык таскать с собой пластиковые карты, как в далёкие нулевые. Но недавно Сбербанк запустил собственную технологию под названием "ВЖУХ", которая позволяет снова платить айфоном бесконтактно. И да, это работает не через NFC — об этом чуть позже.

Потратил несколько дней на изучение этой штуки, тестировал в реальных магазинах, разбирался с техническими нюансами. Делюсь тем, что выяснил: как это работает на практике, почему именно так сделано, какие есть подводные камни и стоит ли вообще заморачиваться.

Что такое "ВЖУХ" и как им пользоваться в реальной жизни

Сразу к делу: "ВЖУХ" — это фирменная разработка Сбербанка на базе Bluetooth Low Energy, которая заменяет недоступный нам Apple Pay. Название, кстати, вполне в духе времени — маркетологи банка явно постарались придумать что-то запоминающееся и звучное.

Вся магия происходит в приложении "Сбербанк Онлайн" для iOS (точнее, в его версии под названием "Активы Онлайн"). Принцип простой: кассир пробивает чек, вы открываете приложение, подносите iPhone к терминалу на расстояние нескольких сантиметров и подтверждаете покупку через Face ID или код. Интернет для самой транзакции может даже не понадобиться — достаточно загрузившегося стартового экрана.

Проверял это на себе в нескольких точках. В кофейне у дома всё прошло гладко: открыл приложение, поднёс телефон к терминалу, на экране появилась сумма покупки и название заведения, подтвердил через Face ID — готово. По ощущениям действительно напоминает старые добрые времена с Apple Pay, только нужно заранее открыть приложение банка.

Есть одно важное отличие от классической схемы: нельзя просто достать телефон из кармана и приложить к терминалу. Обязательно нужно сначала запустить "Сбербанк Онлайн", найти функцию оплаты и только потом подносить устройство. С одной стороны, это дополнительный шаг, с другой — дополнительная защита от случайных списаний.

Почему Bluetooth, а не привычный NFC

Тут начинается самое интересное с технической точки зрения. Дело в том, что Apple жёстко контролирует доступ к NFC-чипу в своих устройствах. На iPhone эта технология работает только с родным Apple Pay — никаких сторонних приложений к этому модулю не подпускают. Поэтому все российские попытки создать альтернативу Apple Pay через NFC провалились ещё на стадии разработки.

А вот Bluetooth — совсем другая история. Эту технологию Apple не блокирует, и любое приложение может её использовать. Умные ребята из Сбербанка нашли способ организовать через BLE (Bluetooth Low Energy) защищённый канал связи между телефоном и терминалом. По сути, они воспроизвели логику бесконтактной оплаты, только вместо NFC используют другую радиотехнологию.

Если сравнивать с классическим NFC, то основные отличия такие: во-первых, рабочая дистанция чуть больше — не нужно практически касаться терминала, достаточно поднести на пару сантиметров. Во-вторых, всё завязано на конкретное приложение банка, а не на системный кошелёк устройства. В-третьих, требуется поддержка со стороны терминала — не каждое устройство умеет принимать BLE-платежи.

С точки зрения безопасности тут есть свои нюансы. У Bluetooth потенциально больше "площади для атак", чем у NFC, поэтому разработчики добавили дополнительные слои защиты: обязательное биометрическое подтверждение в приложении, проверку уровня сигнала (чтобы телефон действительно был рядом с терминалом), антиреплей-механизмы против повторения транзакций. В общем, постарались учесть специфику технологии.

Где это работает сейчас и что будет дальше

На момент запуска "ВЖУХ" доступен только клиентам Сбербанка и только на терминалах этого же банка. Точнее, на новых безкнопочных устройствах с биометрической линейки. По информации самого Сбера, таких терминалов у них львиная доля от общего парка, так что покрытие должно расти довольно быстро.

Проверил несколько торговых точек в своём районе. Из пяти магазинов, где стоят сберовские терминалы, "ВЖУХ" работал в трёх. В остальных кассиры сказали, что "слышали про такую штуку, но у нас пока не настроено". Видимо, не везде ещё включили эту функцию или обновили прошивку.

Но самое интересное — Сбербанк не единственный, кто двигается в этом направлении. Параллельно Национальная система платёжных карт (НСПК) разрабатывает проект под названием "Волна" — тоже на базе BLE, но уже для карт "Мир" и Системы быстрых платежей. К тестированию подключились ВТБ, Почта Банк, Московский кредитный банк, "Синара-Банк" и "Центр-Инвест".

Получается интересная ситуация: пока Apple не откроет доступ к NFC (а это вряд ли произойдёт в обозримом будущем), российские банки будут развивать собственные BLE-решения. У каждого будет своё приложение, своя инфраструктура, свои терминалы. Не самое удобное решение для пользователей, но лучше, чем ничего.

Кстати, если интересуют технические детали протокола Bluetooth и его безопасность, рекомендую посмотреть  официальные материалы Bluetooth SIG  — там неплохо объясняют принципы защиты BLE-соединений.

Мои впечатления и практические советы

Использую "ВЖУХ" уже несколько недель, и общее впечатление положительное. Да, это не полноценная замена Apple Pay — нужно заранее открывать приложение, работает только в ограниченном числе мест, привязано к одному банку. Но когда всё настроено правильно, процесс оплаты действительно быстрый и удобный.

Несколько практических наблюдений. Первое: обязательно обновите приложение "Сбербанк Онлайн" до последней версии и проверьте, что у вас стоит именно iOS-сборка "Активы Онлайн". Без этого "ВЖУХ" просто не появится в меню. Второе: в настройках приложения можно включить быстрый доступ к функции оплаты — это экономит пару секунд на кассе.

Третье и самое важное: не все кассиры знают про эту технологию. Несколько раз приходилось объяснять, что я хочу заплатить "по блютуз", а не QR-кодом или картой. Некоторые удивлялись, что айфон может платить без Apple Pay. В общем, будьте готовы к образовательной работе.

Что касается безопасности, то тут всё довольно стандартно для банковских приложений. Обязательная биометрия, лимиты на суммы без дополнительного подтверждения, уведомления о каждой транзакции. Единственное, что немного смущает — это необходимость включать Bluetooth постоянно, но тут уж ничего не поделаешь, такова технология.

В итоге "ВЖУХ" — это компромиссное, но рабочее решение для тех, кто соскучился по бесконтактной оплате с iPhone. Не идеал, но гораздо лучше, чем копаться в кармане в поисках пластиковой карты. А с учётом того, что другие банки готовят похожие технологии, вполне возможно, что через год-два мы снова сможем расплачиваться телефоном почти везде — пусть и не через NFC, а через Bluetooth.

Кстати, если пользуетесь Сбербанком и у вас iPhone, обязательно попробуйте  "ВЖУХ"  — на официальной странице есть подробная инструкция по настройке и списки поддерживаемых точек продаж.

Bluetooth платежи NFC платежи бесконтактная оплата BLE EMV Contactless Apple Pay Google Wallet безопасность платежей relay-атаки BIAS
Alt text
Обращаем внимание, что все материалы в этом блоге представляют личное мнение их авторов. Редакция SecurityLab.ru не несет ответственности за точность, полноту и достоверность опубликованных данных. Вся информация предоставлена «как есть» и может не соответствовать официальной позиции компании.

Твой мозг программирует тебя верить в чушь

Твой мозг ищет подтверждения там, где их нет, и видит закономерности в хаосе. Экстрасенсы знают эти твои слабости и зарабатывают на них миллионы.

Николай Нечепуренков

Я – ваш цифровой телохранитель и гид по джунглям интернета. Устал видеть, как хорошие люди попадаются на уловки кибермошенников, поэтому решил действовать. Здесь я делюсь своими секретами безопасности без занудства и сложных терминов. Неважно, считаешь ты себя гуру технологий или только учишься включать компьютер – у меня найдутся советы для каждого. Моя миссия? Сделать цифровой мир безопаснее, а тебя – увереннее в сети.