8 votos

¿Las tarjetas sin contacto son más seguras que las tarjetas "insert required"?

He estado usando mi tarjeta de crédito en Asia. Los vendedores comentaban frecuentemente que lo que estaba haciendo era inseguro porque mi tarjeta no requería un PIN y no era sin contacto. Conseguí una nueva tarjeta que es sin contacto (es una tarjeta de débito, pero no creo que eso haga alguna diferencia para esta pregunta). Las transacciones con la tarjeta de débito tampoco han requerido un PIN, pero nadie parece pensar que sea inseguro como lo hacen cuando uso la tarjeta de crédito.

¿Hay alguna diferencia en cuanto a la cantidad de seguridad entre estas dos tarjetas?

7voto

Matteo Riva Puntos 157

tl;dr: El pago sin contacto sin PIN no es más seguro que el chip de contacto sin PIN a menos que estés haciendo una compra en un quiosco automático donde un ladrón puede haber instalado un skimmer en la ranura de la tarjeta.


Respuesta larga:

La principal (y probablemente única) ventaja de seguridad de usar el pago sin contacto en lugar de los contactos para hacer una transacción es que generalmente te protege contra skimmers. Al menos en algunas partes de los Estados Unidos, los skimmers han sido especialmente un problema en las gasolineras (donde el pago casi siempre se hace en la bomba no atendida). Si bien no se puede obtener mucha (o ninguna) información útil con un ataque de hombre en el medio contra los contactos del chip en sí, los atacantes pondrían skimmers encima de las ranuras donde insertas tu tarjeta. Mientras insertas la tarjeta para que la parte legítima de la máquina lea los contactos, el skimmer (diseñado para parecer parte de la ranura legítima de la tarjeta) leería los datos en la banda magnética, que, a diferencia del chip, no es seguro. Los datos de la tarjeta podrían ser utilizados para crear un clon de la tarjeta para usar con la banda magnética.

Irónicamente, en los lugares donde es más probable que ocurran los skimmers, parece que han sido los menos propensos a adoptar el pago sin contacto en los Estados Unidos. Aún a veces me encuentro con bombas de gasolina que no aceptan pagos sin contacto, lo cual me parece insensato.

Por supuesto, las tarjetas de crédito de Estados Unidos casi siempre tienen muy poca responsabilidad del consumidor en caso de compras fraudulentas (creo que la responsabilidad máxima legal es de alrededor de $50, pero en la práctica es $0 para la mayoría de las tarjetas de crédito de Estados Unidos con las que estoy familiarizado). Los bancos de Estados Unidos generalmente te compensarán si ocurren compras fraudulentas en tu tarjeta de débito también, pero, ya que estas afectan directamente a tu cuenta bancaria, el saldo de tu cuenta bancaria se verá temporalmente afectado por las transacciones fraudulentas hasta que el banco revierta el cargo. Esto podría causar que se rechacen otros cargos, incluidos cheques rebotando o transferencias electrónicas de fondos siendo rechazadas por fondos insuficientes (o fallas en retiros de cajeros automáticos, etc.) Con una tarjeta de crédito, tu saldo bancario no se ve afectado hasta que pagues tu factura de la tarjeta de crédito y no se te exige pagar transacciones que estén bajo disputa, incluso si permanecen en disputa cuando llega la fecha de vencimiento de tu estado de cuenta.

Dado que las tarjetas de crédito de Estados Unidos generalmente no requieren un PIN, entonces clonar la tarjeta es suficiente para realizar transacciones con una tarjeta clonada utilizando la banda magnética.

En lo que respecta a la falta de un PIN en sí mismo, a menos que el comerciante realmente tenga un skimmer adjunto a su lector de tarjetas, la única diferencia entre PIN vs. no PIN es la autenticación de dos factores. Es decir, necesitar algo que tienes (la tarjeta) y algo que sabes (el PIN) para hacer una transacción. La autenticación de dos factores significa que incluso si alguien realmente robara tu tarjeta (no solo la clonara), aún así no serían capaces de usarla para hacer compras, incluso con el chip, a menos que también observaran/grabaran cómo escribes el PIN o de alguna manera obtuvieran tu PIN. En particular, el pago sin contacto + sin PIN no es más seguro que el chip de contacto + sin PIN cuando se sabe que el lector de tarjetas no tiene instalado ningún skimmer. Los skimmers son principalmente una preocupación en vendedores de quioscos automáticos no tripulados, no tanto en comerciantes atendidos donde un ladrón instalando un skimmer en el lector de tarjetas típicamente no es un vector de ataque práctico.

En cuanto a la razón de la diferencia, los bancos de Estados Unidos descubrieron hace mucho tiempo que requerir que se introduzca un PIN para usar una tarjeta hacía que la gente usara sus tarjetas con menos frecuencia y/o prefiriera otras tarjetas que no requerían un PIN. Descubrieron que el negocio que estaban perdiendo como resultado de esto superaba con creces la pérdida adicional debido al fraude habilitado por la falta de autenticación de dos factores. Esto se hizo aún más cierto para las transacciones con chips, que no se pueden hacer con tarjetas clonadas. Por lo tanto, los bancos de Estados Unidos en su mayoría optaron por no requerir PIN para transacciones que no fueran avances de efectivo en sus tarjetas (casi universalmente para tarjetas de crédito y eventualmente las tarjetas de débito también se movieron mayormente en esa dirección).

4voto

Stephen Darlington Puntos 33587

Existen protecciones muy diferentes que te brinda la ley y tu acuerdo con el emisor de la tarjeta entre las tarjetas de crédito y débito, y entre las transacciones con PIN y sin PIN (especialmente en las tarjetas de débito).

Ya sea que la transacción sea sin contacto o con contacto importa menos (o no importa en absoluto) en cuanto a tu responsabilidad, pero puede afectar la facilidad de clonar la tarjeta. En general, la banda magnética y los números en relieve son los más fáciles de copiar, y ambos métodos se han eliminado universalmente en este momento. No he visto a nadie "planchando" tarjetas desde el cambio de siglo y las tarjetas modernas ni siquiera tienen relieve, y las bandas magnéticas están en desuso (en su mayor parte) incluso en los EE. UU.

El protocolo inalámbrico sin contacto y los protocolos basados en chip de contacto son comparativamente seguros.

0voto

Gerenuk Puntos 119

En jurisdicciones sensatas, el uso no contactless siempre requiere un PIN, y los pagos contactless están limitados a una cantidad relativamente pequeña (excepto a través de teléfonos inteligentes o relojes inteligentes, que es lo más seguro de todo), además, después de gastar una cantidad algo más grande pero aún bastante pequeña utilizando el pago contactless, se requerirá tu PIN la próxima vez que se use la tarjeta. Así es como se hace razonablemente seguro.

Finanhelp.com

FinanHelp es una comunidad para personas con conocimientos de economía y finanzas, o quiere aprender. Puedes hacer tus propias preguntas o resolver las de los demás.

Powered by:

X