Tagg 01, Initieringsmetode
11 = statisk QR (gjenbrukbar, du fyller inn beløpet selv).12 = dynamisk QR (beløp innebygd, genereres per transaksjon).
Standards · EMVCo merchant payment QR
QR-koden på et restaurantbord, parkeringsautomat eller markedsbod kjører nesten alltid på EMVCo sitt TLV-format. Den inneholder kjøpmannens betalingskontoinformasjon, valuta og beløp. Slik vet du om QR-koden er trygg å betale.
Standarden er EMVCo QR Code Specification, publisert av EMV Co LLC, eid av Visa, Mastercard, Amex og Discover.
Nesten hvert lands direktebetalingsoppsett er bygget på EMVCo MPM med et landsspesifikt tagg-26-navnerom-GUID.
Formatet er Tag-Length-Value tekst, ingen kryptering, dekoderbar av enhver QR-skanner.
Hver EMVCo-nyttelast begynner med 000201 (nyttelastformatindikator). TLV-taggene er tosifrede ASCII-desimalverdier; indre tagger (f.eks. 26 = kjøpmannsinformasjon) inneholder sine egne TLV-tripler.
11 = statisk QR (gjenbrukbar, du fyller inn beløpet selv).12 = dynamisk QR (beløp innebygd, genereres per transaksjon).
Landsspesifikk mottakeridentifikator. Pix-nøkkel (CPF / CNPJ / e-post / telefon / EVP UUID) for Brasil; UPI VPA for India; PromptPay-ID for Thailand.
ISO 18245 4-sifret kategori. 5812 = restaurant, 5411 = dagligvare, 7011 = overnatting, 5541 = bensinstasjon, 4121 = taxi.
ISO 4217 numerisk kode. 840 = USD, 978 = EUR, 826 = GBP, 986 = BRL (brasiliansk real), 356 = INR (indisk rupi).
Valgfri. Til stede i dynamiske QR-koder (kjøpmannen har forhåndsutfylt det), fraværende i statiske (du fyller inn beløpet selv).
Valgfri. 55 angir om det skal vises tipsprompt; 56/57 bærer et fast beløp eller prosentsats for serviceavgift.
ISO 3166-1 alfa-2 landskode. Nyttig når betalingsapper støtter grenseoverskridende overføringer.
Opptil 25 tegn. Dette er feltet lommeboksappen din viser som «du betaler til». Angriperen kan sette hvilket navn som helst her.
Opptil 15 tegn. Stedet kjøpmannen befinner seg.
Valgfritt men nyttig for svindeloppdagelse: en US-kjøpmann der postnummeret ikke stemmer overens med byen er et varselsignal.
Sub-TLV. Inni: fakturanummer, mobilnummer, butikketikett, lojalitetsnummer, referanseetikett, formål.
CRC-16/CCITT-FALSE over alt foregående (inkludert «6304»-hodet til CRC TLV-en selv). Hvis dette ikke stemmer, ble QR-koden endret eller ødelagt.
Teknikken er nedslående enkel:
Kjøpmannen merker ingenting før dagens avregning viser at inntektene mangler.
Svindelen er dokumentert i hvert land der mobilbetaling er utbredt: Brasil (Pix-klistremerkebytte på parkeringsautomat), India (UPI-bytte på restaurantbord), og resten.
Hva skanneren vår viser deg:
Fysiske ledetråder å inspisere før du skanner:
Analysatoren vår gjenkjenner landkoden og merker svaret med det lokale systemnavnet når det passer. Dekker for øyeblikket 54 land, inkludert alle de store øyeblikkelige betalingssystemene. Se standardshuben for den fullstendige listen med detaljer per system.
Slipp QR-koden i skanneren vår. Resultatet viser kjøpmann, by, land, beløp, valuta og om CRC-kontrollsummen er gyldig.