跳转到主要内容

令牌化

本文约需 2 分钟阅读

令牌化是指将信用卡号、个人识别号等敏感数据替换为无意义的随机字符串 (令牌) 加以保护的技术。原始数据存储在令牌库 (安全的对应表) 中,只有具备权限的系统才能从令牌还原出原始值。它在符合 PCI DSS 的支付系统中被广泛采用,随着 2025 年 PCI DSS v4.0 全面施行,其导入正进一步加速。

原始值不再留存这一状态的成立条件

引入替换机制之后仍然存在的问题,是如何保持原始值在任何地方都不残留的状态。仅改变存放位置,并不会消除值在流转途中留下的副本。接收输入时写下的运行记录、为排查故障而临时留下的备份、为统计或分析而抽取的清单都属于这一类,而且它们都建立在一切正常运转时看不见的地方,因此在清点需要替换的对象时很容易被遗漏。所谓任何地方都不残留,并不是改变一处存放位置就能成立的,而是要把值从进入到离开所经过的路径全部数清之后才能这样说。第二,替换的前后必然会留下处理值本身的环节。转换之前接收值的环节,以及在必要时拥有还原权限的环节,就性质而言无法取消。因此得到的并不是不再处理值,而是把处理值的环节缩小;缩小后的状态能否维持,取决于是否持续确认之后没有新增入口。第三,把对应关系放在自己之外的构成,附带着更换托付对象时的前提。手中只有没有意义的字符串,把它与原始值联系起来的信息在受托的一方。更换托付对象时,字符串可以带走,对应关系却带不走,因此要么重新收集一次原始值,要么在双方之间设立交接手续。由于这一问题不是在引入之后立刻出现,而是经过数年才浮现,所以很难进入选型时的比较项目。

令牌化流程

用户输入卡号
令牌化服务生成令牌
原始数据被安全地存储在令牌库中
商户数据库中仅保存令牌
支付时从令牌库还原原始数据并处理

与数据脱敏的区别

数据脱敏会不可逆地变换原始数据,因此无法还原;而令牌化的根本不同在于可以通过令牌库恢复原始数据。在支付处理中,购买时将卡号令牌化,实际结算时则从令牌库取回原始号码进行处理。借助这一机制,商户系统中完全不保存卡号,可大幅减轻信息泄露时的损害。

与加密的取舍

加密用数学算法变换数据,因此一旦密钥泄露,存在全部数据被解密的风险。令牌化的令牌与原始数据之间不存在数学关系,因此即使仅获取令牌也无法推测原始数据。不过,由于令牌库本身会成为单点故障,保护令牌库离不开基于 HSM 的密钥管理和严格的访问控制。

实务中的导入要点

Apple Pay 和 Google Pay 等移动支付是设备令牌化的代表案例。通过使用设备专属的令牌代替真实卡号,即使设备被盗,卡信息也是安全的。电商网站的“保存卡信息”功能,实际上大多也是保存令牌。请用强随机密码保护支付管理界面,防止对令牌库的非法访问。

相关术语

这篇文章对您有帮助吗?