راهنمای کامل احراز هویت شاپرک و مراحل ثبتنام در سامانه
این مقاله جامع به بررسی دقیق فرآیند احراز هویت در سامانه شاپرک برای دارندگان دستگاههای کارتخوان و درگاههای پرداخت اینترنتی میپردازد. در این مطلب، تمامی مراحل ثبتنام، مدارک مورد نیاز و پاسخ به سوالات کلیدی کاربران به تفصیل شرح داده شده است.
م
مدیر سیستم
نویسنده
24 Feb 2026
777 بازدید
1 دقیقه مطالعه
احراز هویت شاپرک فرآیندی حیاتی برای امنیت تراکنشهای بانکی است. این سیستم هویت واقعی کاربران را در شبکه پرداخت تایید میکند. بانک مرکزی با این روش از کلاهبرداریهای مالی جلوگیری میکند. امنیت داراییهای شما به دقت این فرآیند بستگی دارد.
تطبیق شماره موبایل با کد ملی رکن اصلی این سیستم است. سامانه شاهکار وظیفه بررسی مالکیت سیمکارت را بر عهده دارد. بدون مالکیت واحد، انجام تراکنش در اپلیکیشنها غیرممکن است. این هماهنگی باعث شفافیت کامل در جابجایی وجوه میشود.
فرآیند تایید هویت اکنون شامل چندین لایه فنی است. سیستم شماره کارت را با کد ملی صاحب حساب مطابقت میدهد. این تطبیق هوشمند مانع از سوءاستفاده از کارتهای سرقتی میشود. شاپرک با این روش لایه امنیتی قدرتمندی ایجاد کرده است.
اپلیکیشنهای پرداخت تنها واسطی برای مدیریت خدمات بانکی هستند. صدور کارت بانکی همچنان در انحصار شعب بانکها باقی میماند. این برنامهها فرآیند احراز هویت را برای کاربران تسهیل میکنند. آنها دسترسی به خدمات شاپرک را سریعتر و سادهتر کردهاند.
قوانین جدید بانکی بر دقت در شناسایی ذینفع نهایی تاکید دارند. تمامی درگاههای پرداخت باید استانداردهای جدید شاپرک را رعایت کنند. این تغییرات باعث کاهش چشمگیر جرایم سایبری در سالهای اخیر شده است. رعایت این ضوابط برای تمام فعالان حوزه فینتک الزامی است.
نکات کلیدی این مقاله:
سامانه شاهکار تطبیق الزامی کد ملی با مالکیت سیمکارت
تطبیق Pan-Code اتصال هوشمند شماره کارت به کد ملی کاربر
امنیت چندلایه جلوگیری از تراکنشهای غیرمجاز و کلاهبرداری
مفهوم و ضرورت احراز هویت در شبکه شاپرک
شبکه الکترونیکی پرداخت کارت یا همان شاپرک، قلب تپنده اقتصاد دیجیتال ایران است. این نهاد نظارتی وظیفه مدیریت تمامی تراکنشهای کارتی را بر عهده دارد. احراز هویت در این شبکه، فرآیندی برای تایید هویت واقعی کاربران و پذیرندگان است. این اقدام امنیت تراکنشهای مالی را تضمین میکند.
چرا احراز هویت در شاپرک حیاتی است؟
بدون احراز هویت دقیق، بستر برای فعالیتهای مجرمانه فراهم میشود. کلاهبرداران از هویتهای جعلی برای پولشویی استفاده میکنند. شاپرک با سختگیری در این فرآیند، از داراییهای مردم محافظت میکند. استعلام کد ملی و اطلاعات هویتی اولین سد دفاعی در برابر این جرایم است.
جلوگیری از فیشینگ و سرقت اطلاعات بانکی.
شفافسازی مبادلات مالی در سطح کشور.
کاهش نرخ تراکنشهای مشکوک و غیرمجاز.
تسهیل پیگیریهای قضایی در صورت بروز تخلف.
در سالهای اخیر، روشهای سنتی دیگر پاسخگو نیستند. شاپرک به سمت سیستمهای هوشمند حرکت کرده است. این سیستمها به صورت آنی اطلاعات را با پایگاههای داده ملی تطبیق میدهند. برای مثال، استعلام و دریافت شماره شهاب یکی از پیشنیازهای اصلی در این مسیر است.
زیرساختهای امنیتی شاپرک برای محافظت از تراکنشهای مالی
اعتماد کاربران، بزرگترین سرمایه نظام بانکی است. احراز هویت دقیق این اعتماد را تقویت میکند. هر تراکنش در اپلیکیشنهای پرداخت، از چندین فیلتر امنیتی عبور میکند. این فیلترها هویت فرستنده و گیرنده را به دقت بررسی میکنند.
اصلاح باورهای غلط: تفاوت زیرساخت شاپرک با سامانه صیاد و نهاب
بسیاری از کاربران تصور میکنند تمامی خدمات بانکی تحت مدیریت یک سامانه واحد است. این یک باور اشتباه است. شاپرک، صیاد و نهاب هر کدام وظایف متفاوتی دارند. درک این تفاوتها برای استفاده صحیح از خدمات بانکی ضروری است.
تفاوتهای کلیدی سامانههای حاکمیتی
سامانه صیاد صرفاً برای مدیریت چکهای صیادی طراحی شده است. احراز هویت در صیاد با قوانین خاص خود انجام میشود. برای مثال، استعلام رنگ چک با کد ملی - بانک کشاورزی بخشی از فرآیند اعتبارسنجی در صیاد است، نه شاپرک.
از سوی دیگر، سامانه نهاب مخزن مرکزی اطلاعات مشتریان است. این سامانه کد شهاب را صادر میکند. شاپرک برای تایید هویت پذیرندگان از اطلاعات نهاب استفاده میکند. اما این دو سازمان مجزا هستند. استعلام و دریافت شماره شهاب - بانک رسالت نمونهای از تعامل این سامانههاست.
اشتباه رایج در مورد صدور کارت:
اپلیکیشنهای پرداخت مانند آپ یا ۷۲۴ هرگز کارت صادر نمیکنند. صدور کارت منحصراً در اختیار بانکهاست. این اپلیکیشنها فقط واسطی برای مدیریت تراکنشها هستند. برای داشتن کارت، باید مستقیماً به بانک مراجعه کنید.
شاپرک بر شبکه پرداخت نظارت دارد. صیاد بر شبکه چک نظارت میکند. نهاب نیز هویتسنجی مرکزی را انجام میدهد. برای بررسی وضعیت مالی خود میتوانید از استعلام اعتبار و محکومیت مالی - بانک ملی استفاده کنید. این تفکیک وظایف باعث افزایش امنیت کل سیستم میشود.
نقش کلیدی سامانه شاهکار در تطبیق کد ملی و شماره موبایل
سامانه شاهکار (شبکه احراز هویت کاربران ارتباطی) رکن اصلی امنیت در تراکنشهای موبایلی است. طبق قوانین جدید، شماره موبایل کاربر باید با کد ملی دارنده کارت بانکی مطابقت داشته باشد. این قانون از سال ۱۴۰۰ با جدیت تمام در حال اجراست.
چرا تطبیق موبایل و کد ملی اجباری شد؟
در گذشته، کلاهبرداران با سیمکارتهای دیگران اقدام به جابجایی پول میکردند. اکنون با اتصال شاپرک به شاهکار، این مسیر مسدود شده است. قبل از هر تراکنش، سیستم بررسی میکند که آیا سیمکارتهای بهنام فرد با مالکیت کارت بانکی همخوانی دارد یا خیر.
اگر شماره موبایل به نام شما نباشد، تراکنش انجام نمیشود. این موضوع حتی در خدمات دولتی نیز صدق میکند. برای مثال، جهت استعلام واریز یارانه یا مشاهده وضعیت سهام، تطبیق شماره تماس الزامی است.
آمار دقت سیستم:
سامانه شاهکار با دقت ۹۹.۹ درصد اطلاعات را در کمتر از ۱ ثانیه پردازش میکند.
امنیت تراکنش:
این فرآیند باعث کاهش ۸۰ درصدی کلاهبرداریهای تلفنی و فیشینگ شده است.
کاربران باید همیشه از سیمکارت شخصی خود استفاده کنند. در صورت تغییر شماره، باید اطلاعات بانکی خود را بروزرسانی کنید. همچنین برای خدمات خودرویی مانند استعلام خلافی خودرو کلی و جزئی، داشتن شماره موبایل منطبق با کد ملی مالک خودرو ضروری است.
الزامات جدید برای پذیرندگان: اتصال شاپرک به سازمان امور مالیاتی
یکی از بزرگترین تحولات در شبکه پرداخت، پیوند میان تراکنشهای بانکی و پروندههای مالیاتی است. طبق ماده ۱۱ قانون پایانههای فروشگاهی، تمامی درگاههای پرداخت و دستگاههای کارتخوان باید دارای پرونده مالیاتی باشند.
فرآیند دریافت درگاه پرداخت در سال ۱۴۰۳
متقاضیان ابتدا باید در سامانه امور مالیاتی ثبتنام کنند. پس از دریافت کد رهگیری مالیاتی، امکان درخواست کارتخوان فراهم میشود. شاپرک به صورت خودکار اطلاعات را با استعلام اشخاص حقوقی یا حقیقی تطبیق میدهد.
ثبتنام در سامانه مودیان مالیاتی.
دریافت کد اقتصادی و تشکیل پرونده فعال.
ثبت درخواست درگاه پرداخت در شرکتهای PSP.
تایید نهایی توسط سامانه هویار شاپرک.
این اتصال باعث شفافیت مالیاتی فوقالعادهای شده است. دیگر امکان فرار مالیاتی از طریق کارتخوانهای بینام وجود ندارد. حتی برای شرکتهای بزرگ، استعلام رتبهبندی و اعتبارسنجی بانکی به وضعیت پرونده مالیاتی آنها گره خورده است.
پذیرندگان باید دقت کنند که اطلاعات صنف آنها با فعالیت واقعی مطابقت داشته باشد. هرگونه مغایرت منجر به مسدودی درگاه پرداخت میشود. برای بررسی صحت اطلاعات بانکی خود میتوانید از استعلام و بررسی شماره شبا استفاده کنید تا از واریز صحیح وجوه اطمینان حاصل نمایید.
معرفی سامانه هویار و فرآیند مدیریت جامع پذیرندگان
سامانه هویار، بازوی اجرایی شاپرک برای مدیریت متمرکز اطلاعات پذیرندگان است. این سامانه وظیفه دارد تمامی دادههای هویتی، مکانی و صنفی صاحبان کسبوکار را یکپارچه کند. هویار تضمین میکند که هر درگاه پرداخت به یک هویت واقعی و تایید شده متصل است.
وظایف اصلی سامانه هویار
هویار به عنوان یک فیلتر هوشمند عمل میکند. این سامانه اطلاعات دریافتی از شرکتهای پرداخت (PSP) را با پایگاههای داده مرجع تطبیق میدهد. برای مثال، اعتبار سنجی هویت از طریق استعلام رتبه بندی و اعتبارسنجی بانک مهر ایران در لایههای مختلف هویار بررسی میشود.
یکی از ویژگیهای مهم هویار، ردیابی جغرافیایی پایانه های فروش است. هر دستگاه کارتخوان باید در آدرس ثبت شده استفاده شود. در صورت جابجایی غیرمجاز، سامانه هویار هشدار صادر میکند. این دقت در مدیریت، باعث بهبود اعتبارسنجی بانکی پذیرندگان خوشحساب میشود.
"هویار نه تنها یک بانک اطلاعاتی، بلکه یک سیستم پیشگیری از جرم است که از فعالیت درگاههای اجارهای جلوگیری میکند."
پذیرندگان میتوانند وضعیت خود را در این سامانه پیگیری کنند. شفافیت در هویار باعث شده تا زمان صدور درگاه پرداخت به شدت کاهش یابد. برای اطمینان از صحت شماره حساب متصل به درگاه، استفاده از سرویس تبدیل شماره شبا به شماره حساب بسیار کاربردی است.
بررسی لایههای فنی: تطبیق شماره کارت با کد ملی (Pan-Code Matching)
تکنولوژی Pan-Code Matching یکی از پیشرفتهترین لایههای امنیتی شاپرک است. در این فرآیند، شماره ۱۶ رقمی کارت (PAN) به صورت آنی با کد ملی دارنده کارت در دیتابیس بانک مرکزی تطبیق داده میشود. این کار مانع از استفاده کارتهای سرقتی در اپلیکیشنها میشود.
فرآیند فنی استعلام در کسری از ثانیه
وقتی شما شماره کارت خود را وارد میکنید، یک درخواست به سوئیچ شاپرک ارسال میشود. شاپرک از طریق زیرساخت مانا، مالکیت کارت را بررسی میکند. اگر کد ملی شما با مالک کارت یکی نباشد، خطای عدم تطبیق نمایش داده میشود.
این سیستم برای تمامی بانکها فعال است. فرقی نمیکند از کارت بانک تجارت استفاده کنید یا سپه. برای مثال، هنگام تبدیل شماره کارت به شماره حساب - بانک سپه، لایههای امنیتی مشابهی برای تایید هویت فعال میشوند.
پردازش دادههای بانکی در لایههای امنیتی شاپرک
علاوه بر شماره کارت، شماره شبا نیز در این فرآیند نقش دارد. شاپرک برای تسویه حساب با پذیرندگان، صحت شبا را بررسی میکند. استفاده از ابزار استعلام و بررسی شماره شبا - پست بانک تضمین میکند که پول به حساب درست واریز شود.
این دقت فنی، احتمال خطای انسانی را به صفر نزدیک کرده است.
راهنمای گامبهگام احراز هویت در اپلیکیشنهای پرداخت الکترونیک
برای استفاده از خدماتی مانند کارتبهکارت یا خرید شارژ، باید مراحل احراز هویت را در اپلیکیشن مورد نظر طی کنید. این مراحل ساده اما بسیار مهم هستند. در ادامه، نقشه راه دقیق این فرآیند را بررسی میکنیم.
مراحل فعالسازی و تایید هویت
نصب اپلیکیشن: برنامه را از منابع معتبر دانلود کنید.
ورود شماره موبایل: شمارهای را وارد کنید که به نام خودتان است.
تایید کد پیامکی: کد ارسالی از سامانه شاهکار را وارد نمایید.
ثبت کارت بانکی: شماره ۱۶ رقمی و تاریخ انقضا را ثبت کنید.
تطبیق هویت: سیستم به صورت خودکار کد ملی شما را با کارت تطبیق میدهد.
در صورتی که کارت شما تایید نشد، ابتدا مالکیت سیمکارت را بررسی کنید. گاهی اوقات نیاز است که برای اطمینان از صحت اطلاعات، از تبدیل شماره کارت به شماره شبا - بانک تجارت یا سایر بانکها استفاده کنید.
این کار به شما کمک میکند تا اطلاعات دقیق حساب خود را بازیابی کنید.
بسیاری از کاربران در این مرحله با مشکل مواجه میشوند. اگر اطلاعات هویتی شما در بانک ناقص باشد، احراز هویت شاپرک شکست میخورد. در چنین مواردی، استعلام و دریافت شماره شهاب - بانک سینا میتواند راهگشا باشد. شماره شهاب شناسنامه بانکی شماست و نقص آن مانع از خدمات الکترونیک میشود.
پس از اتمام احراز هویت، شما میتوانید از تمامی خدمات استفاده کنید. این شامل خدماتی مثل استعلام بیمه موتور یا پرداخت قبوض نیز میشود. امنیت شما در تمامی این مراحل توسط شاپرک تضمین شده است.
مزایای احراز هویت هوشمند در کاهش جرایم مالی و کلاهبرداری
احراز هویت هوشمند تنها یک مانع اداری نیست؛ بلکه یک ابزار قدرتمند برای ایجاد امنیت پایدار است. با پیادهسازی این سیستمها، فضای فعالیت برای مجرمان سایبری به شدت محدود شده است. این موضوع تاثیر مستقیمی بر کاهش پروندههای قضایی دارد.
کاهش فیشینگ و اجاره درگاه
یکی از بزرگترین معضلات، درگاههای پرداخت اجارهای بود. کلاهبرداران با نام دیگران درگاه میگرفتند و اقدام به سرقت میکردند. اکنون با الزامات مالیاتی و هویار، این کار غیرممکن شده است. استعلام رتبه بندی و اعتبارسنجی بانک صادرات به خوبی نشان میدهد که پذیرندگان معتبر چه کسانی هستند.
همچنین، احراز هویت باعث شفافیت در بازار سرمایه و کالاهای اساسی شده است. برای مثال، در فرآیند استعام سهام عدالت، تنها خود فرد میتواند به داراییاش دسترسی داشته باشد. این موضوع از سوءاستفادههای احتمالی جلوگیری میکند.
در نهایت، این سیستمها به نفع کاربران عادی هستند. وقتی شما بدانید که هویت طرف مقابل تایید شده است، با اطمینان بیشتری معامله میکنید. حتی برای بازنشستگان، دریافت فیش بازنشستگان کشوری در بستری امن و احراز هویت شده انجام میشود.
چالشها و خطاهای رایج در فرآیند استعلام هویت شاپرک
با وجود پیشرفتهای زیاد، کاربران گاهی با خطاهای سیستمی مواجه میشوند. شناخت این خطاها به شما کمک میکند تا سریعتر مشکل را حل کنید. اکثر این خطاها ناشی از عدم تطابق اطلاعات در پایگاههای داده مختلف است.
رایجترین خطاهای احراز هویت
خطای "عدم تطابق شماره موبایل با کد ملی" رتبه اول را دارد. این خطا زمانی رخ میدهد که سیمکارت به نام فرد دیگری باشد. برای حل این مشکل، باید سیمکارت را تغییر مالکیت دهید.
هرگز اطلاعات حساس خود را برای رفع خطا در اختیار افراد ناشناس قرار ندهید. پشتیبانی شاپرک هرگز رمز یا اطلاعات کارت شما را نمیپرسد.
مشکلات مربوط به شماره شبا نیز شایع است. اگر شبا به درستی ثبت نشود، تسویه حساب انجام نمیشود. استفاده از تبدیل شماره شبا به شماره حساب - بانک تجارت میتواند به تایید صحت اطلاعات کمک کند. همیشه قبل از نهایی کردن تنظیمات، اطلاعات را دوبار چک کنید.
در برخی موارد، خطاهای فنی ناشی از ترافیک بالای سرورهاست. در این مواقع، چند ساعت صبر کرده و دوباره تلاش کنید. اگر مشکل پابرجا بود، حتماً با پشتیبانی PSP خود تماس بگیرید.
برای موارد خاص مانند استعلام وضعیت نظام وظیفه، احراز هویت در سامانههای دولتی دیگر نیز ممکن است بر دسترسیهای بانکی تاثیر بگذارد.
هشدارهای امنیتی و نکات حیاتی برای کاربران و صاحبان کسبوکار
امنیت یک فرآیند مستمر است، نه یک محصول نهایی. حتی با وجود سیستمهای پیشرفته شاپرک، هوشیاری کاربر حرف اول را میزند. کلاهبرداران همیشه به دنبال راههای جدید برای دور زدن قوانین هستند.
توصیههای امنیتی برای پذیرندگان
صاحبان کسبوکار باید مراقب دستگاههای کارتخوان خود باشند. هرگز کارتخوان خود را به افراد غریبه واگذار نکنید. مسئولیت تمامی تراکنشهای انجام شده با کد مالیاتی شما بر عهده خودتان است. برای مدیریت بهتر ریسک، استعلام بیمه بدنه و سایر بیمهها برای اموال کسبوکار توصیه میشود.
همچنین، از درگاههای پرداخت در سایتهای معتبر استفاده کنید. قبل از وارد کردن اطلاعات، آدرس مرورگر را چک کنید. آدرس باید با https شروع شود و متعلق به shaparak.ir باشد. برای بررسی اعتبار طرف مقابل در معاملات، استعلام رنگ چک با کد ملی - بانک صادرات ابزار مفیدی است.
رمز اول و دوم خود را در فواصل زمانی کوتاه تغییر دهید.
از نصب اپلیکیشنهای پرداخت از طریق تلگرام یا واتساپ خودداری کنید.
پیامکهای واریز و برداشت را به دقت بررسی کنید.
در صورت مفقودی کارت، بلافاصله آن را از طریق همراه بانک مسدود کنید.
برای امنیت بیشتر در فضای مجازی، از رمزهای پویا استفاده کنید. این رمزها احتمال فیشینگ را به شدت کاهش میدهند. اگر به سلامت مالی حساب خود شک دارید، استعلام نمره منفی گواهینامه یا سایر استعلامهای هویتی میتواند به شما اطمینان دهد که هویتتان جعل نشده است.
در پایان، به یاد داشته باشید که شاپرک محافظ داراییهای شماست. با رعایت قوانین احراز هویت، به پایداری امنیت ملی کمک میکنید. برای هرگونه سوال در مورد چکهای در جریان، استعلام چک در راه - بانک مهر اقتصاد را فراموش نکنید. آگاهی، بهترین سلاح در برابر کلاهبرداری است.
نقش امضای الکترونیک در فرآیندهای نوین شاپرک
با پیشرفت تکنولوژی و نیاز به امنیت بالاتر در تراکنشهای مالی، امضای دیجیتال به یکی از ارکان اصلی احراز هویت در شبکه شاپرک تبدیل شده است. این فناوری جایگزینی امن برای روشهای سنتی تایید هویت است که امکان جعل در آنها وجود داشت.
امضای دیجیتال بر پایه رمزنگاری نامتقارن بنا شده و به هر کاربر یک کلید عمومی و یک کلید خصوصی اختصاص میدهد.
در حال حاضر، بسیاری از شرکتهای پرداخت الکترونیک (PSP) برای ثبتنام پذیرندگان جدید و انعقاد قراردادهای رسمی، از امضای دیجیتال استفاده میکنند. این کار نه تنها سرعت فرآیند اداری را افزایش میدهد، بلکه از نظر حقوقی نیز اعتبار بسیار بالاتری نسبت به امضاهای دستی دارد.
با استفاده از این زیرساخت، هویت فرد امضاکننده به صورت غیرقابل انکار در سیستم ثبت میشود.
یکی از مزایای اصلی استفاده از امضای دیجیتال در شبکه شاپرک، جلوگیری از سوءاستفادههای احتمالی در زمان تغییر مالکیت درگاههای پرداخت است.
زمانی که یک پذیرنده قصد دارد اطلاعات بانکی یا مالیاتی خود را ویرایش کند، سیستم با درخواست امضای دیجیتال، اطمینان حاصل میکند که این درخواست مستقیماً توسط مالک اصلی ثبت شده است.
علاوه بر این، امضای الکترونیک در تراکنشهای با مبالغ بالا نیز کاربرد پیدا کرده است. بانک مرکزی در تلاش است تا با یکپارچهسازی سامانههایی نظیر «نماد» و «هامون»، لایههای امنیتی را به گونهای تقویت کند که تراکنشهای حساس بدون تاییدیه دیجیتال نهایی نشوند.
این رویکرد باعث کاهش چشمگیر پروندههای کلاهبرداری در پلیس فتا شده است.
در نهایت، پیوند میان امضای دیجیتال و احراز هویت شاپرک، مسیری را برای حذف کامل کاغذبازیهای اداری فراهم کرده است. کاربران اکنون میتوانند در کمترین زمان ممکن و با امنیت کامل، هویت خود را در بستر وب تایید کرده و از خدمات پرداخت بهرهمند شوند.
این تحول، گامی بلند به سوی تحقق کامل دولت الکترونیک در بخش پولی کشور محسوب میشود.
آینده احراز هویت در شاپرک: از رمز پویا تا تشخیص چهره
احراز هویت بیومتریک به عنوان یکی از پیشرفتهترین روشهای شناسایی کاربر، به سرعت در حال نفوذ به لایههای مختلف شبکه شاپرک است. این روش که بر ویژگیهای فیزیکی منحصربهفرد فرد مانند اثر انگشت، تشخیص چهره یا اسکن عنبیه تکیه دارد، ضریب خطای شناسایی را به حداقل ممکن میرساند.
در دنیای امروز، رمزهای عبور به تنهایی کافی نیستند.
بسیاری از اپلیکیشنهای پرداخت مجاز که تحت نظارت شاپرک فعالیت میکنند، اکنون قابلیت ورود و تایید تراکنش با اثر انگشت یا تشخیص چهره را فعال کردهاند. این ویژگی به ویژه در زمان انجام تراکنشهای سریع که کاربر فرصت کافی برای وارد کردن رمزهای پیچیده را ندارد، بسیار کارآمد است.
البته این لایه معمولاً به عنوان مکمل در کنار رمز پویا قرار میگیرد.
تکنولوژی «Liveness Detection» یا تشخیص زنده بودن، یکی از زیرمجموعههای مهم احراز هویت بیومتریک در سامانههای بانکی است. این فناوری اجازه نمیدهد که افراد با استفاده از عکس یا ویدئوی ضبط شده، سیستمهای امنیتی را فریب دهند.
در فرآیند باز کردن حسابهای آنلاین یا دریافت درگاه پرداخت، کاربر باید ویدئویی کوتاه از خود ارسال کند که توسط هوش مصنوعی تحلیل میشود.
استفاده از بیومتریک در شبکه شاپرک نه تنها امنیت را افزایش میدهد، بلکه تجربه کاربری (UX) را نیز به شدت بهبود میبخشد. حذف نیاز به حفظ کردن رمزهای متعدد و کاهش زمان احراز هویت، رضایت مشتریان را به همراه دارد.
این سیستمها به گونهای طراحی شدهاند که اطلاعات بیومتریک به صورت کدگذاری شده ذخیره شوند تا حریم خصوصی کاربران حفظ گردد.
در آیندهای نزدیک، انتظار میرود که دستگاههای کارتخوان (POS) نیز به حسگرهای بیومتریک مجهز شوند. این موضوع میتواند نیاز به وارد کردن رمز کارت در اماکن عمومی را حذف کرده و امنیت فیزیکی کارتهای بانکی را دوچندان کند.
شاپرک با حمایت از این تکنولوژیها، در حال ترسیم نقشهای جدید برای امنیت پرداختهای خرد و کلان در کشور است.
سامانه مانا؛ پل ارتباطی میان هویت دیجیتال و شبکه پرداخت
سامانه «مانا» یا مرکز صدور گواهی الکترونیکی بانکی، یکی از زیرساختهای حیاتی است که وظیفه مدیریت هویتهای دیجیتال در شبکه بانکی و شاپرک را بر عهده دارد.
این سامانه با هدف استانداردسازی امضاهای دیجیتال و گواهیهای امنیتی ایجاد شده تا تمامی بانکها و شرکتهای پرداخت از یک پروتکل واحد برای شناسایی مشتریان خود استفاده کنند.
تفاوت اصلی مانا با سامانههایی نظیر شاهکار در این است که مانا مستقیماً با اعتبارنامههای بانکی و امضای الکترونیک درگیر است. وقتی یک کاربر در شبکه شاپرک اقدام به انجام عملیاتی حساس میکند، استعلام گواهی امنیتی او از طریق زیرساخت مانا انجام میشود.
این فرآیند تضمین میکند که کلیدهای رمزنگاری مورد استفاده در تراکنش، معتبر و منقضی نشده باشند.
یکی از کاربردهای مهم مانا در احراز هویت شاپرک، تایید صلاحیت اپلیکیشنهای پرداخت است. هر اپلیکیشنی که قصد دارد خدمات پرداخت ارائه دهد، باید گواهیهای امنیتی خود را از این مرکز دریافت کند.
این کار باعث میشود تا از فعالیت اپلیکیشنهای جعلی یا ناامن که قصد سرقت اطلاعات کاربران را دارند، در نطفه جلوگیری شود.
علاوه بر این، سامانه مانا در پروژههای بزرگی مانند «چکاد» (چک امن دیجیتال) نیز نقش کلیدی ایفا میکند.
از آنجایی که چکهای دیجیتال نیاز به احراز هویت بسیار سختگیرانهای دارند، مانا با ارائه بستری امن برای امضای دیجیتال، اطمینان حاصل میکند که صادرکننده و گیرنده چک دقیقاً همان افرادی هستند که ادعا میکنند.
در واقع، مانا به عنوان یک مرجع مورد اعتماد (Trusted Authority) در اکوسیستم مالی ایران عمل میکند. هماهنگی میان شاپرک و مانا باعث شده است که سطح اعتماد عمومی به خدمات مالی آنلاین افزایش یابد.
بدون وجود چنین زیرساختی، مدیریت میلیونها تراکنش روزانه و حفظ امنیت دادههای حساس بانکی در فضای مجازی عملاً غیرممکن یا بسیار پرخطر میبود.
امنیت هویت از طریق توکنسازی تراکنشها در زیرساخت شاپرک
توکنسازی (Tokenization) یکی از مفاهیم کلیدی در امنیت نوین پرداخت است که به طور مستقیم با احراز هویت در شاپرک در ارتباط است. در این فرآیند، اطلاعات حساس کارت بانکی مانند شماره ۱۶ رقمی (PAN) با یک جایگزین دیجیتال به نام «توکن» تعویض میشود.
این توکن هیچ ارزش ذاتی ندارد و تنها در یک تراکنش یا بازه زمانی خاص معتبر است.
زمانی که شما در یک اپلیکیشن پرداخت احراز هویت میشوید و کارت خود را ثبت میکنید، شاپرک به جای ذخیره شماره کارت شما، یک توکن اختصاصی برای آن اپلیکیشن صادر میکند.
این اقدام باعث میشود که حتی در صورت هک شدن دیتابیس اپلیکیشن، اطلاعات واقعی کارت شما به دست سارقان نیفتد؛ زیرا توکنهای سرقت شده در خارج از آن محیط بلااستفاده هستند.
احراز هویت بر پایه توکن، فرآیند پرداخت را برای کاربر سادهتر و امنتر میکند. به عنوان مثال، در خریدهای تکراری، کاربر دیگر نیازی به وارد کردن مجدد اطلاعات کارت ندارد و هویت او از طریق توکنِ از پیش تایید شده شناسایی میشود.
این تکنولوژی لایهای از انتزاع ایجاد میکند که میان دادههای هویتی و دادههای مالی فاصله میاندازد.
شاپرک با اجرای طرحهای استانداردسازی، شرکتهای پرداخت را ملزم کرده است که از زیرساختهای توکنسازی استفاده کنند. این موضوع به ویژه در درگاههای پرداخت اینترنتی اهمیت مضاعفی دارد.
با استفاده از توکن، احتمال وقوع حملات «مرد میانی» (Man-in-the-Middle) که قصد سرقت اطلاعات در مسیر انتقال را دارند، به شدت کاهش یافته است.
در نهایت، توکنسازی نه تنها یک ابزار امنیتی، بلکه یک روش نوین برای مدیریت هویت دیجیتال است. این فناوری به شاپرک اجازه میدهد تا بدون افشای اطلاعات حساس بانکی، تراکنشها را ردیابی و اعتبارسنجی کند.
این رویکرد هوشمندانه، تعادلی میان سهولت در پرداخت و امنیت حداکثری در شبکه بانکی کشور ایجاد کرده است که مطابق با استانداردهای جهانی نظیر PCI-DSS است.
احراز هویت مبتنی بر رفتار؛ لایه پنهان امنیت در شاپرک
فراتر از کد ملی و شماره موبایل، لایه جدیدی از احراز هویت در شبکه شاپرک در حال شکلگیری است که به آن «احراز هویت رفتاری» (Behavioral Biometrics) میگویند.
این سیستم با استفاده از هوش مصنوعی، الگوهای رفتاری کاربر را در هنگام استفاده از اپلیکیشنهای پرداخت تحلیل میکند تا اطمینان حاصل کند که کاربر واقعی در حال انجام تراکنش است.
الگوهایی مانند سرعت تایپ کردن، نحوه نگه داشتن گوشی در دست، موقعیت جغرافیایی معمول و حتی ساعات همیشگی تراکنش، یک «پروفایل رفتاری» برای هر فرد میسازد.
اگر ناگهان تراکنشی با مبلغ بالا در ساعتی غیرمتعارف و از مکانی دوردست انجام شود، سیستمهای نظارتی شاپرک به صورت خودکار حساس شده و ممکن است مراحل احراز هویت اضافه درخواست کنند.
این نوع احراز هویت به صورت غیرفعال (Passive) انجام میشود، به این معنی که کاربر متوجه بررسیهای امنیتی نمیشود و تجربه کاربری او مختل نمیگردد.
این روش به ویژه برای شناسایی حملات فیشینگ و دسترسیهای غیرمجاز بسیار موثر است؛ چرا که سارقان حتی با داشتن رمز عبور، نمیتوانند رفتار فیزیکی و عادات کاربر اصلی را تقلید کنند.
شاپرک با تحلیل دادههای کلان (Big Data) حاصل از میلیونها تراکنش، الگوهای مشکوک را شناسایی میکند.
برای مثال، اگر یک کارت بانکی در فاصله زمانی بسیار کوتاهی در دو شهر مختلف برای خرید استفاده شود، سیستم احراز هویت رفتاری بلافاصله تراکنش دوم را مسدود کرده و از کاربر میخواهد هویت خود را مجدداً تایید کند.
در دنیای مدرن پرداخت، احراز هویت ایستا دیگر کافی نیست. ترکیب اطلاعات هویتی سامانه شاهکار با تحلیلهای رفتاری هوش مصنوعی، دژی مستحکم در برابر کلاهبرداریهای پیچیده ایجاد کرده است.
این رویکرد پیشگیرانه به جای واکنش پس از وقوع جرم، بر شناسایی ناهنجاریها قبل از نهایی شدن تراکنش تمرکز دارد و امنیت شبکه پرداخت را وارد فاز جدیدی کرده است.
انطباق با استانداردهای جهانی جهت احراز هویت امن در شاپرک
استاندارد امنیت دادههای صنعت کارت پرداخت (PCI-DSS) مجموعهای از قوانین سختگیرانه بینالمللی است که برای محافظت از اطلاعات دارندگان کارت وضع شده است.
در ایران، شاپرک به عنوان نهاد ناظر، بومیسازی و اجرای این استانداردها را در اولویت قرار داده تا فرآیند احراز هویت و نگهداری دادهها در بالاترین سطح امنیتی انجام شود.
یکی از الزامات اصلی این استاندارد، محدودسازی دسترسی به دادههای هویتی کاربران است. شرکتهای پرداخت موظف هستند به گونهای سیستمهای خود را طراحی کنند که حتی کارمندان داخلی نیز به اطلاعات کامل کارت یا هویت حساس مشتریان دسترسی نداشته باشند.
این جداسازی دسترسیها، ریسک نشت اطلاعات از درون سازمانها را به شدت کاهش میدهد.
انطباق با PCI-DSS در شبکه شاپرک شامل تستهای نفوذ دورهای و ارزیابیهای امنیتی مداوم است. هرگونه تغییر در زیرساخت احراز هویت اپلیکیشنها باید ابتدا در محیطهای آزمایشگاهی تست شده و پس از تایید انطباق با استانداردهای امنیتی، در محیط واقعی عملیاتی شود.
این سختگیریها باعث شده تا شبکه پرداخت ایران در برابر حملات سایبری مقاومتر شود.
علاوه بر امنیت فنی، این استاندارد بر آموزش پرسنل و آگاهیرسانی به کاربران نیز تاکید دارد. شاپرک با الگوبرداری از این چارچوب، پروتکلهای ارتباطی میان بانکها و پذیرندگان را بازنگری کرده است.
هدف نهایی این است که فرآیند استعلام هویت در کمترین زمان ممکن و در بستری کاملاً ایزوله و رمزنگاری شده صورت پذیرد.
در مجموع، حرکت به سمت استانداردهای جهانی نظیر PCI-DSS نشاندهنده بلوغ شبکه پرداخت الکترونیک ایران است. این موضوع نه تنها امنیت داخلی را تضمین میکند، بلکه زیرساختهای لازم برای اتصال احتمالی به شبکههای پرداخت بینالمللی در آینده را نیز فراهم میسازد.
احراز هویت دقیق و مطابق با استاندارد، سنگبنای اعتماد در اقتصاد دیجیتال است.
احراز هویت در شبکه الکترونیکی پرداخت کارت (شاپرک)، فرآیندی است که طی آن هویت واقعی دارنده کارت یا پذیرنده درگاههای پرداخت با اطلاعات ثبتشده در مراجع قانونی تطبیق داده میشود. هدف اصلی این اقدام، افزایش امنیت تراکنشهای مالی، جلوگیری از پولشویی، کاهش کلاهبرداریهای اینترنتی مانند فیشینگ و اطمینان از این موضوع است که مالکیت شماره موبایل، کد ملی و شماره کارت بانکی همگی متعلق به یک شخص واحد باشد. این فرآیند تحت نظارت مستقیم بانک مرکزی انجام میگردد.
سامانه نهاب (نظام هویتسنجی الکترونیکی بانکی) به عنوان مخزن مرکزی اطلاعات هویتی مشتریان بانکی عمل میکند و برای هر مشتری یک شناسه منحصربهفرد «شهاب» صادر میکند. در مقابل، شاپرک بر روی شبکه پرداخت و تراکنشها تمرکز دارد. در واقع شاپرک برای تایید هویت کاربران در اپلیکیشنهای پرداخت و درگاهها، از دادههای سامانه نهاب و سامانه شاهکار استعلام میگیرد. بنابراین نهاب زیرساخت هویتی کل بانکهاست، اما شاپرک لایه نظارتی بر ابزارهای پرداخت و کارتخوانها محسوب میشود.
بله، طبق بخشنامههای جدید بانک مرکزی، تمامی کارتهای بانکی که قصد استفاده از خدمات پرداخت الکترونیک مانند خرید آنلاین، انتقال وجه کارتبهکارت در اپلیکیشنها و یا استفاده از کیف پولهای دیجیتال را دارند، باید مرحله احراز هویت و تطبیق با کد ملی را پشت سر بگذارند. بدون انجام این فرآیند، دسترسی کاربر به بسیاری از خدمات غیرحضوری مسدود شده و تنها از طریق خودپردازهای فیزیکی یا مراجعه حضوری به بانک امکان مدیریت محدود حساب وجود خواهد داشت.
سامانه شاهکار (شبکه احراز هویت کاربران ارتباطی) نقش کلیدی در تطبیق شماره موبایل با کد ملی دارد. در شاپرک، برای اینکه یک تراکنش (مثلاً کارتبهکارت) تایید شود، سیستم ابتدا از شاهکار استعلام میگیرد تا مطمئن شود سیمکارتی که اپلیکیشن روی آن نصب شده، متعلق به همان شخصی است که کد ملی او برای کارت بانکی ثبت شده است. این زنجیره امنیتی (کد ملی + شماره موبایل + شماره کارت) مانع از سوءاستفاده سارقان از کارتهای بانکی دیگران در اپلیکیشنهای موبایلی میشود.
بله، اتباع خارجی که دارای کد فراگیر معتبر و اجازه اقامت قانونی هستند، میتوانند با ثبت اطلاعات خود در سامانه نهاب و دریافت شناسه اختصاصی، از خدمات شبکه شاپرک استفاده کنند. این افراد باید دقت کنند که شماره موبایل آنها نیز باید با کد فراگیرشان در سامانه شاهکار ثبت شده باشد. فرآیند احراز هویت این افراد ممکن است به دلیل استعلامات امنیتی بیشتر، کمی طولانیتر از شهروندان ایرانی باشد اما در نهایت امکان استفاده از درگاههای پرداخت و اپلیکیشنها برای آنها فراهم است.
اجباری شدن احراز هویت در این اپلیکیشنها به دلیل جلوگیری از جابجایی وجوه حاصل از فعالیتهای غیرقانونی مانند قمار، شرطبندی و کلاهبرداریهای پانزی است. پیش از این، افراد میتوانستند با سیمکارت دیگران و کارت بانکی شخص ثالث اقدام به انتقال وجه کنند که ردیابی مجرم را دشوار میکرد. اکنون با الزامات شاپرک، هرگونه فعالیت مالی در اپلیکیشنها مستقیماً به هویت واقعی مالک سیمکارت و کارت متصل است که امنیت فضای سایبری کشور را به شدت ارتقا داده است.
در هنگام خرید فیزیکی، احراز هویت به معنای تطبیق موبایل انجام نمیشود، زیرا حضور فیزیکی کارت و وارد کردن رمز اول توسط مشتری به منزله تایید اولیه است. اما احراز هویت در اینجا برای «پذیرنده» یا همان صاحب فروشگاه بسیار سختگیرانه است. صاحب دستگاه کارتخوان باید قبلاً در سامانه شاپرک و سازمان امور مالیاتی احراز هویت کامل شده باشد. برای مشتریان نیز در تراکنشهای با مبالغ بسیار بالا، محدودیتهایی وجود دارد که ممکن است نیاز به ارائه مدارک شناسایی به بانک صادرکننده کارت داشته باشد.
احراز هویت سطح ۱ معمولاً شامل تطبیق کد ملی و شماره موبایل است که اجازه انجام تراکنشهای خرد و روزمره را به کاربر میدهد. اما در احراز هویت سطح ۲، که برای مبالغ بالاتر یا دریافت درگاه پرداخت شخصی (IPG) الزامی است، اطلاعات تکمیلی مانند تصویر کارت ملی، تاییدیه پستی آدرس محل سکونت و گاهی ویدئوی سلفی برای تشخیص زنده بودن (Liveness Detection) دریافت میشود. شاپرک برای امنیت بیشتر، به مرور تمامی خدمات را به سمت احراز هویتهای چندعاملی و سطح بالا سوق میدهد.
ابتدا کاربر شماره موبایل خود را وارد کرده و کد تایید پیامکی را ثبت میکند. در مرحله بعد، سیستم از طریق سامانه شاهکار بررسی میکند که آیا سیمکارت به نام کد ملی اعلامی هست یا خیر. سپس کاربر باید اطلاعات کارت بانکی خود را وارد کند. شاپرک در این مرحله «تطبیق شماره کارت با کد ملی» را بررسی میکند. در صورت موفقیتآمیز بودن تمامی استعلامات، کارت در اپلیکیشن ثبت شده و کاربر میتواند خدماتی مانند کارتبهکارت یا موجودی را دریافت کند. این فرآیند معمولاً کمتر از یک دقیقه زمان میبرد.
در این حالت احراز هویت شما با خطا مواجه خواهد شد. طبق قوانین شاپرک و بانک مرکزی، هیچ راه میانبری وجود ندارد. شما باید ابتدا به دفاتر پیشخوان دولت یا نمایندگیهای اپراتور تلفن همراه خود مراجعه کرده و مالکیت سیمکارت را به نام خود تغییر دهید یا یک سیمکارت جدید به نام خود تهیه کنید. پس از گذشت ۲۴ تا ۴۸ ساعت از تغییر مالکیت و بروزرسانی سامانه شاهکار، میتوانید مجدداً در اپلیکیشنهای پرداخت اقدام به احراز هویت و ثبت کارت بانکی نمایید.
برای دریافت درگاه پرداخت، فرآیند بسیار پیچیدهتر است. متقاضی ابتدا باید در سامانه مالیاتی ثبتنام کرده و کد رهگیری مالیاتی دریافت کند. سپس در سایت شرکتهای PSP یا پرداختیارها اطلاعات خود را بارگذاری نماید. شاپرک از طریق سامانه «هویار»، اطلاعات هویتی، کد مالیاتی، و آدرس وبسایت را بررسی میکند. همچنین تطبیق شماره شبا بانکی با کد ملی متقاضی الزامی است. پس از تایید نهایی توسط کارشناسان شاپرک، درگاه پرداخت فعال شده و ترمینال مربوطه در شبکه پرداخت کشور تعریف میگردد.
کاربران عادی میتوانند وضعیت تایید کارتهای خود را در بخش «مدیریت کارت» اپلیکیشنهای معتبر مشاهده کنند. اما پذیرندگان و صاحبان کسبوکار برای پیگیری دقیقتر باید به سامانه جامع پذیرندگان شرکت پرداخت طرف قرارداد خود مراجعه کنند. همچنین شاپرک سامانهای به نام «امانت» و «هویار» دارد که شرکتهای پرداخت از طریق آن وضعیت را استعلام میکنند. در صورت بروز مشکل، بهترین راه تماس با پشتیبانی شرکت PSP (پرداخت الکترونیک) است که دستگاه یا درگاه را از آنها دریافت کردهاید.
اشخاص حقوقی (شرکتها) باید مدارکی شامل شناسه ملی شرکت، آگهی تاسیس، آخرین تغییرات روزنامه رسمی، کد اقتصادی و اطلاعات هویتی صاحبان امضا (کارت ملی و شناسنامه) را ارائه دهند. علاوه بر این، شماره موبایل معرفی شده برای پنلهای مدیریتی باید به نام یکی از صاحبان امضا باشد. شاپرک همچنین حساب بانکی معرفی شده را بررسی میکند تا حتماً به نام خود شرکت (شخص حقوقی) باشد و نه حساب شخصی مدیرعامل؛ این موضوع برای شفافیت مالیاتی بسیار حائز اهمیت است.
بله، به محض نصب اپلیکیشن پرداخت روی گوشی جدید، فرآیند احراز هویت از ابتدا آغاز میشود. سیستم مجدداً شماره موبایل را با کد ملی شما تطبیق میدهد. برخی اپلیکیشنها برای امنیت بیشتر، در صورت تغییر دستگاه، کارتهای بانکی ذخیره شده قبلی را نمایش نمیدهند و شما باید یک بار دیگر با استفاده از رمز دوم یا سرویسهای استعلامی، مالکیت خود بر آن کارتها را در دستگاه جدید اثبات کنید. این کار برای جلوگیری از دسترسی افراد غیرمجاز به اطلاعات مالی شما در صورت سرقت گوشی قبلی است.
برای کاربران عادی در اپلیکیشنهای موبایلی، فرآیند استعلام از شاهکار و نهاب به صورت آنی (Real-time) انجام میشود و معمولاً در کمتر از ۳۰ ثانیه نتیجه اعلام میگردد. اما برای پذیرندگان درگاه پرداخت و کارتخوان، فرآیند بررسی مدارک، استعلام کد مالیاتی و تایید توسط شاپرک ممکن است بین ۲۴ تا ۷۲ ساعت کاری زمان ببرد. در موارد خاص که نیاز به بازدید حضوری از محل کسب یا بررسیهای امنیتی بیشتر باشد، این زمان ممکن است تا یک هفته نیز افزایش یابد.
ابتدا از تطابق دقیق کد ملی و شماره موبایل خود مطمئن شوید. اگر سیمکارت به نام شماست اما خطا دریافت میکنید، ممکن است اطلاعات شما در سامانه شاهکار بروز نباشد که در این صورت باید با اپراتور تماس بگیرید. اگر خطا مربوط به شماره کارت است، احتمالاً اطلاعات هویتی شما در بانک صادرکننده کارت ناقص است و باید به شعبه بانک مراجعه کنید تا اطلاعات شما در سامانه نهاب اصلاح شود. در نهایت، پاک کردن حافظه کش اپلیکیشن یا بروزرسانی آن به آخرین نسخه نیز میتواند مشکلات فنی گذرا را حل کند.
این مکانیزم شامل یک فراخوانی API بین سوئیچ شاپرک و سامانه نهاب بانک مرکزی است. وقتی شما شماره کارت ۱۶ رقمی را وارد میکنید، شاپرک درخواستی حاوی این شماره و کد ملی شما را به نهاب ارسال میکند. نهاب در پایگاه داده خود بررسی میکند که آیا این کارت خاص متعلق به این کد ملی هست یا خیر. پاسخ به صورت Boolean (بله/خیر) بازگردانده میشود. این فرآیند بدون نمایش سایر اطلاعات حساب به اپلیکیشن واسط، امنیت و حریم خصوصی را حفظ کرده و صحت مالکیت را تایید میکند.
شاپرک از پروتکلهای رمزنگاری پیشرفته مانند SSL/TLS برای انتقال دادهها استفاده میکند. تمامی اطلاعات حساس مانند شماره کارت و کدهای ملی به صورت Hash شده یا رمزنگاری شده در دیتابیسها ذخیره میشوند تا حتی در صورت نفوذ احتمالی، قابل بهرهبرداری نباشند. علاوه بر این، شاپرک دارای استانداردهای سختگیرانه امنیتی مشابه PCI-DSS است و به طور دورهای تستهای نفوذ (Penetration Testing) را بر روی تمامی زیرساختهای متصل به شبکه پرداخت انجام میدهد تا از عدم نشت اطلاعات اطمینان حاصل کند.
در سیستمهای جدید شاپرک، به جای ارسال مستقیم اطلاعات کارت در هر مرحله، از مفهوم «توکنسازی» (Tokenization) استفاده میشود. پس از اولین احراز هویت موفق، یک توکن امنیتی منحصربهفرد برای آن کارت و آن دستگاه خاص تولید میشود. در تراکنشهای بعدی، به جای شماره کارت، این توکن جابجا میشود. این کار باعث میشود که حتی اگر ترافیک شبکه شنود شود، اطلاعات اصلی کارت فاش نگردد. این توکنها دارای تاریخ انقضا هستند و فقط در بستر همان اپلیکیشن معتبر میباشند.
این خطا زمانی رخ میدهد که متد استعلامی ارسال شده به وبسرویس شاهکار، پاسخ منفی برمیگرداند. از نظر فنی، این یعنی در دیتابیس سازمان تنظیم مقررات و ارتباطات رادیویی، شماره موبایل ارسالی با کد ملی وارد شده جفت نشده است. دلایل فنی میتواند شامل تاخیر در بروزرسانی دیتابیس اپراتور پس از تغییر مالکیت، وجود کاراکترهای غیرمجاز در کد ملی ارسالی، یا حتی قطعی موقت سرویس API شاهکار باشد که در این حالت سیستمهای شاپرک به صورت خودکار تراکنش را متوقف میکنند.
در حال حاضر شاپرک مستقیماً دادههای بیومتریک (مانند اثر انگشت یا تشخیص چهره) را ذخیره نمیکند، اما اجازه میدهد اپلیکیشنهای پرداخت از قابلیتهای بیومتریک گوشیهای هوشمند برای باز کردن برنامه یا تایید تراکنشهای خرد استفاده کنند. با این حال، در پروژههای جدید بانک مرکزی، استفاده از ویدئوی سلفی و تطبیق چهره با تصویر کارت ملی در ثبت احوال (Liveness Detection) برای احراز هویتهای سطح بالا در حال پیادهسازی است که امنیت را به سطح بسیار بالاتری میبرد.
سامانه هویار (سامانه جامع مدیریت پذیرندگان) به عنوان هسته مرکزی مدیریت هویت در شاپرک عمل میکند. وظیفه فنی این سامانه، یکپارچهسازی اطلاعات پذیرندگان کارتخوان و درگاه پرداخت است. هویار به صورت خودکار به سامانههای سازمان امور مالیاتی، ثبت احوال و شرکت پست متصل است. وقتی یک درخواست جدید برای درگاه ثبت میشود، هویار تمام استعلامات لازم را به صورت خودکار انجام داده و در صورت تایید، کد ترمینال و کد پذیرندگی را صادر میکند تا در شبکه پرداخت فعال شود.
شاپرک و شرکتهای PSP از مکانیزمهای Rate Limiting و Throttling استفاده میکنند. اگر یک آدرس IP یا یک شماره موبایل بیش از تعداد مجاز در یک بازه زمانی کوتاه (مثلاً ۵ بار در دقیقه) اقدام به ارسال درخواست احراز هویت با اطلاعات غلط کند، سیستم به صورت خودکار آن کاربر را برای مدتی مسدود میکند. همچنین استفاده از کپچا (CAPTCHA) در درگاهها و اپلیکیشنها مانع از فعالیت رباتها برای تست کردن شماره کارتها و کدهای ملی مختلف میشود.
هاب فناوران مالی به عنوان یک لایه واسط، دسترسی پرداختیارها به سرویسهای احراز هویت شاپرک را تسهیل کرده است. از نظر فنی، این هاب باعث میشود که استانداردسازی در ارسال درخواستها ایجاد شود و پایداری سرویسها افزایش یابد. با استفاده از این زیرساخت، خطاهای ناشی از پیادهسازیهای متفاوت در شرکتهای مختلف کاهش یافته و شاپرک میتواند نظارت دقیقتر و متمرکزتری بر جریان احراز هویت و تراکنشهای عبوری از پرداختیارها داشته باشد.
برای کاربران عادی که از اپلیکیشنهای پرداخت برای ثبت کارت یا انجام تراکنش استفاده میکنند، فرآیند احراز هویت معمولاً رایگان است و هزینهای بابت استعلام شاهکار یا نهاب از مشتری دریافت نمیشود. هزینههای مربوط به این استعلامات طبق قراردادهای داخلی بین بانک مرکزی، شاپرک و اپراتورها تسویه میگردد. با این حال، برخی سرویسهای خاص مانند استعلام چک صیادی یا خدمات پیشرفته اعتبارسنجی ممکن است کارمزدهای مصوب ناچیزی داشته باشند که قبل از انجام به اطلاع کاربر میرسد.
ثبتنام و احراز هویت در سامانه شاپرک برای دریافت کارتخوان به خودی خود هزینهای ندارد. اما شرکتهای PSP ممکن است بابت نصب، راهاندازی، ودیعه دستگاه یا هزینههای مربوط به سیمکارت داخل دستگاه مبالغی را دریافت کنند. همچنین پذیرنده باید هزینههای جانبی مانند دریافت گواهی امضای الکترونیک (در صورت نیاز) یا هزینههای پستی تایید آدرس را پرداخت کند. به طور کلی، فرآیند اداری و سیستمی در شاپرک رایگان است اما خدمات لجستیکی و سختافزاری شامل هزینه میشوند.
احراز هویت به تنهایی باعث کسر مالیات نمیشود، اما طبق قانون پایانههای فروشگاهی، تمامی درگاههای پرداخت و کارتخوانها باید به پرونده مالیاتی متصل باشند. در واقع احراز هویت در شاپرک، اطلاعات درآمدی شما را برای سازمان امور مالیاتی شفاف میکند. مالیات بر اساس حجم تراکنشها و سود کسبوکار شما محاسبه میشود، نه بر اساس صرفِ انجام احراز هویت. برای کاربران عادی که فقط کارتبهکارت انجام میدهند، این موضوع فعلاً جنبه مالیاتی مستقیم ندارد مگر اینکه حجم تراکنشها از سقف تجاری عبور کند.
شرکتهای پرداختیار موظف هستند بابت هر استعلام هویتی (مانند تطبیق کد ملی و موبایل) که از طریق زیرساختهای شاپرک انجام میدهند، کارمزد مشخصی را به شرکتهای ارائه دهنده سرویس پرداخت کنند. این مبالغ معمولاً در فاکتورهای ماهانه شاپرک برای پرداختیارها لحاظ میشود. نرخ این کارمزدها توسط بانک مرکزی تعیین شده و به صورت دورهای بروزرسانی میگردد. پرداختیارها معمولاً این هزینه را از پذیرندگان خود دریافت نمیکنند و آن را جزو هزینههای عملیاتی خود محسوب میکنند.
اگر بابت خدماتی (مانند خرید دستگاه کارتخوان یا اشتراک یک اپلیکیشن) هزینهای پرداخت کرده باشید و سپس در مرحله احراز هویت شاپرک رد شوید، بازگشت وجه تابع قوانین قراردادی آن شرکت است. در اکثر موارد، اگر رد صلاحیت به دلیل ارائه اطلاعات دروغین یا ممنوعیتهای قانونی فرد باشد، ممکن است بخشی از هزینه به عنوان جریمه کسر شود. اما اگر مشکل فنی باشد یا فرد شرایط لازم را نداشته باشد، معمولاً مبلغ پس از کسر هزینههای اداری ناچیز، به حساب فرد بازگردانده میشود.
بله، برنامهنویسان و صاحبان کسبوکارهای نوپا که میخواهند از APIهای احراز هویت (مانند شاهکار یا استعلام بانکی) در پلتفرم خود استفاده کنند، باید با شرکتهای معتبر ارائه دهنده این سرویسها (مانند جیبیت، فینوتک و غیره) قرارداد ببندند. این شرکتها بابت هر فراخوانی موفق API، مبلغی را به عنوان کارمزد دریافت میکنند. قیمتها معمولاً به صورت پلهای است؛ یعنی با افزایش تعداد استعلامها در ماه، هزینه هر استعلام کاهش مییابد. این هزینهها صرف نگهداری زیرساخت و پرداخت سهم سازمانهای دولتی میشود.
یکی از مراحل احراز هویت پذیرندگان شاپرک، تایید کد پستی محل فعالیت است. این کار معمولاً از طریق سرویس تاییدیه پستی شرکت پست انجام میشود. هزینه این سرویس طبق تعرفههای رسمی شرکت پست (که معمولاً سالانه تغییر میکند) دریافت میشود. مامور پست به محل مراجعه کرده و با چک کردن مدارک، حضور پذیرنده در آن مکان را تایید میکند. این هزینه جدا از هزینههای بانکی بوده و مستقیماً به حساب شرکت پست واریز میگردد تا امنیت فیزیکی کسبوکار تایید شود.
خیر، بروزرسانی اطلاعات هویتی مانند تغییر شماره موبایل یا آدرس در سامانههایی مثل هویار یا اپلیکیشنهای پرداخت معمولاً شامل هزینه نمیشود. هدف شاپرک تشویق کاربران به داشتن اطلاعات دقیق و بروز است. تنها در صورتی که نیاز به صدور مجدد کارت بانکی یا تغییرات اساسی در روزنامه رسمی شرکت (برای اشخاص حقوقی) باشد، هزینههای مربوط به آن سازمانها (بانک یا ثبت شرکتها) باید پرداخت شود، اما خودِ فرآیند اصلاح داده در دیتابیس شاپرک رایگان است.
مهمترین سند قانونی در این زمینه، بخشنامه سال ۱۴۰۰ بانک مرکزی است که تمامی بانکها و شرکتهای پرداخت را موظف کرد تا تراکنشهای بدون حضور کارت (CNP) را منوط به تطبیق شماره موبایل و کد ملی کنند. همچنین «قانون پایانههای فروشگاهی و سامانه مودیان» مصوب سال ۱۳۹۸، زیربنای قانونی اتصال درگاههای پرداخت به پروندههای مالیاتی را فراهم کرد. عدم رعایت این الزامات توسط شرکتهای پرداخت، منجر به جریمههای سنگین و حتی ابطال مجوز فعالیت آنها توسط شاپرک خواهد شد.
استفاده از کارت بانکی شخص دیگر، حتی با رضایت او، در اپلیکیشنی که به نام شما احراز هویت شده، میتواند مصداق «اجاره کارت» تلقی شود. طبق قانون مبارزه با پولشویی، این کار جرم محسوب شده و در صورت بروز هرگونه تخلف مالی یا کلاهبرداری، مسئولیت حقوقی و کیفری مستقیماً متوجه صاحب حساب و صاحب سیمکارت خواهد بود. مسدود شدن دائم تمامی حسابهای بانکی در شبکه شتاب و محرومیت از خدمات بانکی به مدت چندین سال، از جمله مجازاتهای سنگین این اقدام است.
شاپرک به عنوان بازوی نظارتی بانک مرکزی، تنها در چارچوب قانون و مصوبات شورای عالی امنیت فضای مجازی و قوانین مبارزه با پولشویی فعالیت میکند. اطلاعات کاربران تنها با مراجع ذیصلاح قضایی، سازمان امور مالیاتی (در حد نیاز قانونی) و نهادهای امنیتی در صورت وجود پرونده قانونی به اشتراک گذاشته میشود. طبق قوانین حریم خصوصی، شاپرک و PSPها حق فروش اطلاعات یا استفاده تبلیغاتی از دادههای هویتی و تراکنشی کاربران را ندارند و موظف به حفظ محرمانگی کامل هستند.
ماده ۱۱ این قانون صراحتاً بیان میکند که بانک مرکزی موظف است با همکاری سازمان امور مالیاتی، نسبت به ساماندهی دستگاههای کارتخوان و درگاههای پرداخت اقدام کند. طبق این قانون، هر دستگاهی که احراز هویت نشده و کد مالیاتی نداشته باشد، باید توسط شاپرک مسدود شود. این قانون باعث شد تا بیش از چندین میلیون دستگاه کارتخوان که هویت مالکان آنها نامشخص بود یا فعالیت مالیاتی نداشتند، از شبکه پرداخت کشور حذف شوند و انضباط مالی شدیدی برقرار گردد.
در صورت بروز هرگونه نشت اطلاعات که ناشی از ضعف امنیتی در زیرساختهای شاپرک یا شرکتهای تحت نظارت آن باشد، طبق قانون جرایم رایانهای و مسئولیت مدنی، شاپرک و شرکت خاطی مسئول جبران خسارات وارده به کاربران هستند. نهادهای نظارتی مانند پدافند غیرعامل و پلیس فتا بر امنیت این سیستمها نظارت دارند. کاربران حق دارند در صورت بروز چنین حوادثی، از طریق مراجع قضایی اقدام به طرح شکایت کنند. البته شاپرک با پیادهسازی استانداردهای امنیتی لایهبندی شده، احتمال بروز چنین وقایعی را به حداقل رسانده است.
افراد بین ۷ تا ۱۸ سال که دارای کارت بانکی دانشآموزی یا نوجوان هستند، میتوانند با کد ملی خود و شماره موبایلی که به نام خودشان (یا در برخی موارد والدین با شرایط خاص) ثبت شده، احراز هویت محدود انجام دهند. اما برای دریافت درگاه پرداخت یا دستگاه کارتخوان، داشتن حداقل ۱۸ سال تمام و کارت پایان خدمت یا معافیت (برای آقایان در برخی موارد) و یا گواهی اشتغال به تحصیل الزامی است. افراد زیر ۱۸ سال از نظر قانونی «غیررشید» محسوب شده و نمیتوانند مسئولیت حقوقی یک کسبوکار را در شبکه شاپرک بپذیرند.
به محض ثبت فوت در سامانه ثبت احوال، اطلاعات به صورت خودکار به سامانه نهاب و سپس شاپرک منتقل میشود. در این حالت، تمامی درگاههای پرداخت و کارتخوانهای متصل به کد ملی متوفی به صورت سیستمی مسدود میگردند. وراث قانونی نمیتوانند از درگاه متوفی استفاده کنند و باید پس از انجام انحصار ورثه، برای دریافت درگاه جدید به نام خود یا یکی از وراث با موافقت سایرین اقدام کنند. استفاده از درگاه متوفی پس از فوت، تخلف قانونی بوده و میتواند منجر به جریمههای مالیاتی سنگین شود.
اگرچه ایران عضو رسمی معاهدات GDPR نیست، اما ساختار احراز هویت در شاپرک بسیاری از اصول مشابه مانند «حداقل بودن دادههای جمعآوری شده» و «هدفمند بودن پردازش دادهها» را رعایت میکند. شاپرک تلاش کرده است تا با بومیسازی استانداردهای امنیتی پرداخت (مانند PCI-DSS)، لایههای حفاظتی را به گونهای طراحی کند که با استانداردهای جهانی همخوانی داشته باشد. این موضوع برای آینده و اتصال احتمالی شبکه پرداخت ایران به شبکههای بینالمللی (مانند میر روسیه یا سیستمهای دیگر) بسیار حیاتی و الزامی است.
بهترین راه برای جلوگیری از سوءاستفاده، عدم ارائه کد تایید (OTP) ارسال شده به موبایل به افراد غیر است. کلاهبرداران اغلب با تماس تلفنی و ادعای اینکه از پشتیبانی شاپرک یا بانک هستند، سعی در دریافت این کد دارند. باید بدانید که هیچ نهاد رسمی برای احراز هویت از شما درخواست کد تایید به صورت تلفنی نمیکند. همچنین همیشه از اپلیکیشنهای رسمی و وبسایتهای دارای نماد اعتماد الکترونیک استفاده کنید و قبل از وارد کردن اطلاعات، آدرس مرورگر را چک کنید که حتماً با پروتکل https و دامنه صحیح باشد.
طبق قوانین بانکی و مبارزه با پولشویی، اطلاعات تراکنشها و سوابق هویتی مرتبط با آنها باید حداقل به مدت ۱۰ سال در سیستمهای بانکی نگهداری شوند. بنابراین امکان «حذف کامل» اطلاعات وجود ندارد. با این حال، شما میتوانید حساب خود را در یک اپلیکیشن ببندید یا درگاه پرداخت خود را ابطال کنید. در این صورت اطلاعات شما «غیرفعال» میشود اما سوابق قبلی برای مراجع قانونی محفوظ میماند. این کار برای ردیابی مالی در صورت بروز شکایات قضایی در آینده الزامی است و حقی برای حذف آن توسط کاربر وجود ندارد.
کد پستی به عنوان شناسه مکان فیزیکی کسبوکار در احراز هویت شاپرک عمل میکند. طبق قانون، هر پایانه پرداخت باید در یک مکان مشخص و ثبت شده فعالیت کند. اگر یک دستگاه کارتخوان از آدرس ثبت شده خود به مکان دیگری منتقل شود، شاپرک حق دارد آن را مسدود کند. این کار برای جلوگیری از فعالیتهای غیرمجاز در مکانهای نامعلوم و همچنین تعیین حوزه مالیاتی دقیق پذیرنده انجام میشود. تطبیق کد پستی با آدرس اعلامی از طریق استعلام آنلاین از شرکت پست انجام میگیرد.
کسبوکارهای خانگی نیز مشمول همان قوانین کلی هستند، اما تسهیلاتی برای آنها در نظر گرفته شده است. این افراد میتوانند با دریافت «اینماد بدون ستاره» و کد مالیاتی به عنوان شخص حقیقی، در شاپرک احراز هویت شوند. برای این دسته از کاربران، آدرس منزل به عنوان محل کسب پذیرفته میشود، اما همچنان تطبیق کد ملی، شماره موبایل و شماره شبا الزامی است. شاپرک با این کار سعی کرده است تا ضمن حفظ نظارت قانونی، مانع از فعالیت کسبوکارهای کوچک و خانگی در فضای مجازی نشود.
در صورت تغییر اطلاعات شناسنامهای، ابتدا باید اطلاعات خود را در بانک صادرکننده کارت بروزرسانی کنید. بانک این تغییرات را در سامانه نهاب ثبت میکند. پس از بروزرسانی نهاب، سیستم شاپرک در استعلام بعدی به طور خودکار اطلاعات جدید را دریافت خواهد کرد. اگر پذیرنده درگاه هستید، باید مدارک شناسایی جدید خود را برای شرکت PSP ارسال کنید تا در سامانه هویار اصلاح گردد. عدم تطابق نام در کارت بانکی و اطلاعات ثبت احوال میتواند منجر به شکست در فرآیند احراز هویت و مسدود شدن موقت درگاه شود.