
שיחת וידאו משכנעת עדיין זקוקה לכלל שחרור תשלום
שיחת וידאו משכנעת יכולה לגרום לבקשת תשלום להרגיש סגורה ומאושרת עוד לפני שההרשאה שלה הוסדרה בפועל. עבור צוות גזברות, השאלה בעלת ההשלכות המעשיות היא אילו ראיות מתירות להעברה הבנקאית לצאת. אני רוצה שהתשובה הזו תחזיק מעמד גם מול מתקשר משכנע, ותעניק לעסקאות לגיטימיות מסלול התקדמות מוגדר.
העמדה הזו יוצרת בעיית תכנון. חסימת כל הוראה שאינה ודאית מטילה את עלות אי-הוודאות על העסק. ומנגד, אישור של כל הוראה שמקבלת תגובה שנייה מרגיעה עלול להפוך את בקרת האבטחה לקלה לעקיפה. מדיניות תשלומים צריכה להבחין בין ראיות חסרות שניתן להשיג, לבין תנאי שנכשל שאימות בלבד אינו יכול לתקן.
VoxFence, הדגמת ההיתכנות שלנו ב-Veriprajna, הופכת את ההבחנה הזו לניתנת לבחינה. היא משתמשת במקרי תשלום סינתטיים, באותות שיחה ומכשיר שסופקו, ובמתאמי גזברות ואימות מדומים. היא מדגימה מנגנון הרשאה; היא אינה מבצעת ניתוח פורנזי של שיחת וידאו אמיתית.
הציון אינו עונה על שאלת השחרור
חשבו על הוראת העברה בנקאית סינתטית בסך .6 million למוטבים חדשים, הנתמכת אך ורק בשיחת וידאו. קלט הגלאי שסופק עבורה מסומן כ-P(authentic) ומוגדר כ-0.90. זהו ציון מוגדר מראש, ולא הסתברות שנמדדה או כוילה לכך שהמתקשר אותנטי. הדגימה מספקת גם דגל הזרקה ונקודת קצה ללא אישור, שמשמעותה שהמכשיר לא עמד בבדיקת המכשיר שהוגדרה.
שער המדיניות חוסם את ההוראה הזו לפני ערוץ הגזברות המדומה. הציון אינו מהווה תנאי החלטה בשער. בגבול שהוגדר בסך ,000 ומעלה, דגל הזרקה או מכשיר ללא אישור גורמים לחסימה. העלאת הציון אינה יכולה לספק את תנאי השחרור הללו.

אני מעדיף את ההפרדה הזו משום שאותנטיות המדיה וסמכות התשלום שואלות שאלות שונות. אפילו מנהל אותנטי יכול לשלוח הוראה ללא האישוש הנדרש, או לבקש שינוי בפרטי המוטב שלא בוסס באופן עצמאי. זוהי בעיית הרשאה היפותטית, ולא טענה לגבי תקרית המוצגת כאן. שיפור התשובה לשאלה מי מופיע בשיחה אינו מבסס כל עובדה הדרושה לשחרור התשלום.
גלאי עדיין יכול לתרום ראיות. הבחירה הארכיטקטונית היא אילו החלטות מותר לראיות הללו לקבל. אם ציון גבוה יכול לעקוף תנאי תשלום שנכשלו, כלל השחרור למעשה מאציל סמכות לציון. בהדגמה זו, ההחלטה המחייבת נשארת בקוד דטרמיניסטי. ההסברים הייעוציים בלוח המחוונים הם תשובות שנוצרו על ידי Codex ונשמרו במטמון; הם אינם יכולים לשנות את ההחלטה הזו.
זוהי טענה ממוקדת וניתנת לבחינה. דגלי המדיה המוזרקת והמכשיר הם קלטים שסופקו מבחוץ, ולא יכולות ש-VoxFence מדדה מתוך השיחה המומחשת. בקרת פרודקשן תזדקק לדרכים מהימנות להשיג אותם. הפרדת הסמכות מהזיהוי אינה הופכת אותות בלתי מהימנים למהימנים.
פעילות עסקית לגיטימית זקוקה למסלול התאוששות
כעת חשבו על הוראה סינתטית בסך million למוטב חדש. גם היא מבוססת וידאו בלבד, אך דגל נקודת הקצה שסופק עבורה מאושר ולא סומנה כל הזרקה. המדיניות דורשת אימות עצמאי במקום לחסום אותה לחלוטין. שיחה חוזרת מדומה בערוץ שנרשם מראש מאשרת את ההוראה, וערוץ הגזברות המדומה מבצע אותה.

להשהיה יש מטרה: להשיג ראיות שהשיחה לא סיפקה. יש לה גם עלות. מישהו חייב להיות זמין ומסוגל לאשר את ההוראה, והתשלום נשאר מושהה אם השיחה החוזרת המדומה אינה מגיעה ליעדה או שאינה מאשרת אותו. ביצוע בסופו של דבר אינו אומר אפס חיכוך.
קל יותר להצדיק את העלות הזו כאשר המדיניות מזהה מה האישור פותר. כאן, ניתן לספק את ההרשאה העצמאית החסרה באמצעות הערוץ הנפרד. הביטחון, הדחיפות או ההיכרות של המתקשר אינם מהווים את תנאי השחרור. השיחה החוזרת מספקת את ההרשאה המוגדרת הנדרשת לענף זה.
חסימה גורפת הייתה מבטלת את ההבחנה הזו ועוצרת את התרחיש הלגיטימי הזה. שחרור אוטומטי היה מדלג עליה. מסלול האימות משמר את האפשרות להשלים את הפעילות העסקית תוך דרישה שמשהו נוסף יתרחש תחילה. אני רואה בכלל ההתאוששות חלק מהבקרה עצמה, מכיוון שהשהיה בלתי מוסברת מותירה את המפעיל תחת לחץ לאלתר חריגה.
המקרה השני מציב מגבלה חשובה לא פחות. BLOCK נשאר חסום גם אם שיחה חוזרת מדומה מדווחת על הרשאה. אישור אינו מוחק תנאי הזרקה או מכשיר שנכשלו. התייחסות לכל שיחה חוזרת כאל עקיפה הייתה ממזגת שתי החלטות שונות לאחת: האם ההוראה מורשית באופן עצמאי, והאם תנאי הערוץ שהוגדרו מתירים ביצוע.
עבור תהליך עבודה היפותטי בפרודקשן עם אותם וטואים קשיחים, התאוששות תדרוש פתרון של התנאי שנכשל והגשת הוראה העומדת במדיניות השחרור. הדבר עשוי לדרוש נקודת קצה מהימנה או ערוץ מאושר חדש. אלו הן דרישות תכנון, ולא פונקציות התאוששות המודגמות על ידי אפליקציה זו. הפשרה היא אמיתית: תשלום מורשה יכול להישאר מעוכב כאשר הסביבה שלו אינה יכולה לעמוד במדיניות.
אי-תלות חייבת לשרוד את החריגה
הביטוי "אימות עצמאי" שימושי רק אם הראיות מגיעות מחוץ להוראה שמוטלת בספק. מתקשר שמספק את המספר שאליו יש להתקשר סיפק גם את הנתיב לאישור. בתכנון הפרודקשן שאני מעדיף, פרטי הקשר חייבים להתבסס באמצעות תהליך מהימן לפני הבקשה, והאישור חייב להתייחס לסכום ולמוטב בפועל, ולא רק לשאלה האם המנהל מזהה שיחה.
VoxFence מדמה שיחה חוזרת שנרשמה מראש. היא אינה קובעת שספר טלפונים, שירות אימות או אינטגרציה בנקאית שנפרסו בפועל הם מאובטחים. כאן התכנון התפעולי ידרוש בדיקה מדוקדקת: מי יכול לשנות את רשומת איש הקשר, מה המאמת מאשר, והאם כל נתיב שמשחרר כסף אוכף את אותה החלטה.
תארו לעצמכם שמועד תשלום אחרון מגיע בזמן שהמאשר העצמאי אינו זמין. טיימר שמשחרר את ההוראה יהפוך זמינות להרשאה. בקשה מהמתקשר לאיש קשר אחר תחזיר את השליטה בנתיב הראיות לאותה בקשה עצמה. תחת המדיניות שאני מעדיף, התשלום ממתין או פועל לפי תהליך חריגות שהוקם בנפרד עם סמכות משלו. הארגון מקבל עיכוב במקום לשנות בשקט את מה שנחשב להוכחה.
אין זה טיעון להעתקת מדיניות ההדגמה לסביבת פרודקשן. הענף הנוכחי שלה מתחת ל-,000 מאשר אוטומטית ללא קשר לדגלי סיכון אחרים. זהו פער כיסוי מפורש: הוראה קטנה עם מוטב חדש או דגל הזרקה אינה מקבלת וטו סיכון מלא. הגבול ידרוש בחינה מכוונת, כולל רצף היפותטי של בקשות קטנות יותר. ההדגמה אינה מדגימה צבירה על פני בקשות כאלה.
מבחן הביצועים הסופי אינו יכול ליישב את בחירת המדיניות הזו. לאורך שישה מקרים סינתטיים מתויגים, השער עוצר את שני מקרי ההונאה וכל ארבעת המקרים הלגיטימיים מתבצעים בסופו של דבר. מקרה לגיטימי אחד בעל ערך גבוה עובר במסלול האימות. תוצאות אלו מדגימות את הנתיבים שהוגדרו; הן אינן קובעות כיסוי הונאות, עיכוב מקובל או מניעת הפסדים בצוות גזברות פעיל.
הנה הסקירה שלי על מקרי התשלום הסינתטיים הללו ומדיניות השחרור.
ההסבר על VoxFence מספק את הווידאו וצילומי המסך שמאחורי הדוגמאות הללו. ההחלטה שאני רוצה שהקורא ייקח איתו לבדיקה היא ספציפית: עבור כל נתיב תשלום, זהו את הראיות שמשחררות כספים, את הכשל שמשאיר אותם מושהים, ואת הסמכות שיכולה לשנות כל אחד מהם. אם דחיפות יכולה לנסח מחדש את התשובות הללו באמצעות עקיפה לא פורמלית, לשיחה משכנעת עדיין יש נתיב להפוך להרשאת תשלום.

