NFC

NFC Güvenli mi? Riskler ve Alınabilecek Önlemler

NFC teknolojisinin güvenlik riskleri, temassız ödeme ve NFC etiketleri konusundaki yaygın endişeler ve pratik önlemler.

4 dakikalık okuma

NFC Güvenli mi? Riskler ve Alınabilecek Önlemler

NFC'nin güvenliği hakkındaki endişeler genellikle iki başlıkta toplanıyor: temassız ödeme kartlarının uzaktan okunması ve NFC etiketlerinin zararlı içeriğe yönlendirmesi.

İkisi farklı riskler ve farklı önlemler gerektiriyor. Aşağıda ikisini ayrı ayrı ele alıyoruz.

Menzil doğal bir koruma sağlıyor

NFC'nin çalışma mesafesi genellikle 4 santimetrenin altındadır. Bu, teknolojinin tasarımından gelen bir sınırdır.

Pratikte bunun anlamı şu: birinin verinizi okuyabilmesi için cihazını neredeyse kartınıza değdirmesi gerekir. Kalabalıkta çantanızın yanından geçen birinin kartınızı okuması, laboratuvar koşulları dışında kolay değildir.

Güçlü antenlerle menzilin bir miktar artırılabildiği gösterilmiştir, ancak bu tür ekipmanlar dikkat çeker ve gerçek dünyada yaygın bir saldırı yöntemi oluşturmaz.

Temassız ödeme kartları

En yaygın endişe, birinin cebinizden para çekmesi.

Temassız ödeme sistemlerinde her işlem için tek kullanımlık bir kriptografik doğrulama üretilir. Yani okunan veri bir sonraki işlemde kullanılamaz. Kartın manyetik şeridini kopyalamak gibi bir kopyalama söz konusu değildir.

Ayrıca temassız işlemler için tutar sınırı vardır; belirli bir tutarın üzerinde şifre istenir. İşlem sayısı da sınırlıdır; belirli sayıda temassız işlemden sonra şifre girmeniz gerekir.

Yine de içiniz rahat etmiyorsa RFID engelleyici cüzdanlar bu riski tamamen ortadan kaldırır. Maliyeti düşüktür ve zararı yoktur.

Asıl dikkat edilmesi gereken, kartın fiziksel olarak kaybolması veya çalınmasıdır; bu, temassız teknolojiden bağımsız ve çok daha gerçek bir risktir.

NFC etiketleri: asıl dikkat edilecek yer

Burada risk daha somut.

Bir NFC etiketi okunduğunda telefonunuz genellikle bir adres açmayı önerir. Sorun şu ki, etikete bakarak içindeki adresi göremezsiniz. Kağıt üzerindeki bir QR kodda olduğu gibi, ne olduğunu ancak okuttuktan sonra öğrenirsiniz.

Kötü niyetle yerleştirilmiş bir etiket sizi taklit bir siteye yönlendirebilir. Orada kullanıcı adı, şifre ya da kart bilgisi istenirse ve siz girerseniz, zarar oluşur.

Etiketin kendisi telefonunuza yazılım yükleyemez. Zarar, açılan sayfada sizin yaptığınız işlemden doğar.

Pratik önlemler

Tanımadığınız etiketlere dokundurmayın. Sokakta, ilan panosunda, kamuya açık alandaki etiketlerin kaynağı doğrulanmış değildir.

Açılan adresi okuyun. Telefonunuz sayfayı açmadan önce adresi gösterir. Beklediğiniz kurumun adresi mi, harfleri değiştirilmiş bir taklit mi?

Bilgi istenen sayfalara dikkat. NFC ya da QR üzerinden gelen bir sayfada şifre veya kart bilgisi isteniyorsa durun. İlgili kurumun uygulamasını kendiniz açın.

Telefonunuzu güncel tutun. Güncel tarayıcılar bilinen zararlı siteleri engelleyebilir.

Android kullanıyorsanız NFC'yi kullanmadığınızda kapatabilirsiniz. Bu, en kesin çözümdür ama günlük kullanımda zahmetlidir.

Kimlik avı saldırıları ve web uygulaması güvenliği konusunda teknik kaynaklar için OWASP iyi bir başlangıç noktasıdır. Türkiye'deki güncel siber tehdit uyarıları için usom.gov.tr takip edilebilir.

NFC kartvizit kullanıyorsanız

Kendi kartınız açısından risk düşüktür. Kart yalnızca sizin profil sayfanızın adresini taşır; hassas bir veri barındırmaz.

Dikkat edilecek nokta, kartın üzerinde ne yazdığı değil, sayfanızda ne olduğudur. Sayfa herkese açık olduğu için oraya koyduğunuz her bilgi kontrolsüz dolaşıma girer. Dijital profilde neleri paylaşmamak gerektiğini ayrı bir yazıda ele aldık.

İşletme olarak NFC etiketleri kullanıyorsanız (masa, vitrin, ürün etiketi), bunların değiştirilmediğini düzenli olarak kontrol edin. Sahte bir etiketle müşteriniz dolandırıldığında bunu sizin adınızla ilişkilendirir.

Özetle

Temassız ödeme tarafındaki risk, kamuoyundaki endişenin işaret ettiği kadar büyük değil; sistem bu senaryolara karşı tasarlanmış durumda.

Etiket tarafındaki risk ise gerçek ve alınacak önlem basit: tanımadığınız etiketlere dokundurmayın, açılan adresi kontrol edin, bilgi girmeden önce iki kez düşünün.

NFC'nin nasıl çalıştığını anlamak bu kararları vermeyi kolaylaştırır; teknik arka planı anlattığımız yazıya bakabilirsiniz.

İşletme olarak etiket kullanıyorsanız

Masada, vitrinde ya da üründe NFC etiketi kullanan bir işletmeyseniz, etiketin değiştirilmesi doğrudan sizin itibarınızı etkiler. Müşteri sahte bir etiketle zarar gördüğünde bunu sizin adınızla ilişkilendirir.

Birkaç pratik önlem var.

Etiketleri kolay sökülemeyecek biçimde sabitleyin; yüzeye kalıcı yapıştırılmış ya da bir nesnenin içine gömülmüş etiketler değiştirilmesi zor hedeflerdir.

Düzenli kontrol edin. Haftalık temizlik rutinine "etiketleri kontrol et" maddesi eklemek yeterli olur.

Etiketleri yazma korumasına alın. Çoğu NFC etiketi kalıcı olarak kilitlenebilir; kilitli bir etiketin içeriği değiştirilemez, yalnızca fiziksel olarak sökülüp yenisi konabilir.

Müşterinin göreceği adresi etiketin yanına yazın. Böylece açılan sayfayla yazılanı karşılaştırabilir.

Sık sorulanlar

Kredi kartım cebimdeyken okunabilir mi?

Pratikte hayır. Menzil birkaç santimetredir ve okuma için kartın neredeyse cihaza değmesi gerekir. Yine de içiniz rahat etmiyorsa RFID engelleyici cüzdanlar bu ihtimali tamamen ortadan kaldırır.

Temassız ödemede tutar sınırı neden var?

Kart kaybolduğunda ya da çalındığında oluşabilecek zararı sınırlamak için. Belirli tutarın üzerinde ve belirli sayıda işlemden sonra şifre istenir.

NFC etiketi telefonuma virüs bulaştırabilir mi?

Etiket tek başına yazılım yükleyemez; yalnızca bir adres önerir. Risk, açılan sayfada bilgi girmenizden ya da bir dosya indirip kurmanızdan doğar.

Android'de NFC'yi kapatmalı mıyım?

Gerekli değil. Kapatmak en kesin korumadır ama günlük kullanımda zahmetlidir. Tanımadığınız etiketlere dokundurmamak pratikte yeterli bir önlemdir.

Kendi dijital kartvizitinizi oluşturun

İletişim bilgilerinizi, sosyal hesaplarınızı ve bağlantılarınızı tek bir adreste toplayın. Kurulum birkaç dakika sürer.

Ücretsiz başlayın