
നിങ്ങളുടെ ഏജന്റുമാർ നിങ്ങളുടെ സുരക്ഷാ പ്രശ്നമാകരുത് — നിങ്ങളുടെ ഇൻഫ്രാസ്ട്രക്ചറും അങ്ങനെ ആകരുത്
കഴിഞ്ഞ കുറച്ച് വർഷങ്ങളിൽ, ഇന്ത്യ മുഴുവനും ഡസൻ കണക്കിന് സഹകരണ ബാങ്കുകളോടും ബാങ്കിംഗ് സോഫ്റ്റ്വെയർ കമ്പനികളോടും ഞങ്ങൾ സംസാരിച്ചിട്ടുണ്ട്. അവരിൽ മിക്കവരും ശേഖരണ അടിസ്ഥാന സൗകര്യത്തിലേക്ക് ഒരേ വഴിയിൽ എത്തി: ആരോ ഒരു Android ആപ്പ് നിർമ്മിച്ചു, അത് കോർ ബാങ്കിംഗ് സിസ്റ്റവുമായി ബന്ധിപ്പിച്ചു, ഏജന്റുമാർ ഫീൽഡിൽ ശേഖരണം ആരംഭിച്ചു. അത് പ്രവർത്തിച്ചു. അംഗങ്ങൾക്ക് രശീതി ലഭിച്ചു. നിക്ഷേപങ്ങൾ വന്നു.
സുരക്ഷ പിന്നീട് വന്നു. അത് എപ്പോഴും പിന്നീടാണ് വരുന്നത്.
ഇത് വിമർശനമല്ല. ഏതാണ്ട് ഓരോ ഉൽപ്പന്നവും നിർമ്മിക്കപ്പെടുന്ന രീതി ഇതാണ് — ആദ്യം ഫീച്ചറുകൾ, കാരണം ഫീച്ചറുകൾ ദൃശ്യമായ മൂല്യം സൃഷ്ടിക്കുന്നു. സുരക്ഷ പരാജയപ്പെടുന്നതുവരെ അദൃശ്യമാണ്, അതിനാൽ അത് കാത്തിരിക്കുന്നു.
മിക്ക വ്യവസായങ്ങളിലും, ഈ സമയക്രമം സ്വീകാര്യമാണ്. ബാങ്കിംഗ് ശേഖരണ അടിസ്ഥാന സൗകര്യത്തിൽ, "പിന്നീട്" എന്നതിന്റെ അർഥം അംഗ ഡേറ്റ ലംഘനം, RBI ഓഡിറ്റ് നിരീക്ഷണം, അല്ലെങ്കിൽ ആറ് മാസത്തെ ശേഖരണ രേഖകൾ കൊണ്ടുപോയ ഫീൽഡ് ഏജന്റിന്റെ ഫോൺ — തടയാൻ ഒരു വഴിയും ഇല്ലാതെ.
ഞങ്ങളുടെ ആദ്യ ദിവസങ്ങളിൽ ഞങ്ങൾ ezPigmy അതേ രീതിയിൽ നിർമ്മിച്ചു. ഇത് എങ്ങനെ സംഭവിക്കുന്നു എന്ന് ഞങ്ങൾക്ക് കൃത്യമായി മനസ്സിലാകുന്നു.
"പൂർണ്ണ ശേഖരണ അടിസ്ഥാന സൗകര്യം" എന്നതുകൊണ്ട് യഥാർഥത്തിൽ അർഥമാക്കുന്നത്
ഒരു ബാങ്കോ ബാങ്കിംഗ് സോഫ്റ്റ്വെയർ കമ്പനിയോ ശേഖരണ അടിസ്ഥാന സൗകര്യം നിർമ്മിക്കാൻ തീരുമാനിക്കുമ്പോൾ, ഉപരിതലം കൈകാര്യം ചെയ്യാൻ കഴിയുന്നതാണെന്ന് തോന്നുന്നു: ഒരു Android ആപ്പ്, ഒരു backend API, ഒരു database.
യഥാർഥ വ്യാപ്തി തികച്ചും വ്യത്യസ്തമായ കാര്യമാണ്.
ഉൽപ്പാദന-സജ്ജമായ, അനുകൂലമായ ശേഖരണ അടിസ്ഥാന സൗകര്യത്തിന് ആവശ്യമായത് — ഓരോ ഇനവും ഒരു പ്രത്യേക എഞ്ചിനീയറിംഗ്, നിയന്ത്രണ പ്രശ്നം:
UPI switch — NPCI അംഗത്വം അല്ലെങ്കിൽ ഉപ-അംഗത്വം, പേയ്മെന്റ് തീർപ്പാക്കൽ ഒഴുക്കുകൾ, സ്വയംചാലക അനുരഞ്ജനം, തർക്ക പരിഹാരം, ഇടപാട് പരിധികൾ, 24/7 uptime ബാധ്യതകൾ.
NCMC card switch — National Common Mobility Card സർട്ടിഫിക്കേഷൻ, ഇടമുടങ്ങിയ കണക്റ്റിവിറ്റി ഉള്ള ഗ്രാമീണ പ്രദേശങ്ങൾക്കായി offline prepaid card ഇടപാട് പിന്തുണ, card ജീവിതകാല മാനേജ്മെന്റ്. UPI-ൽ നിന്ന് തികച്ചും വ്യത്യസ്തമായ ഒരു സർട്ടിഫിക്കേഷൻ ട്രാക്ക്.
RuPay switch — ആഭ്യന്തര card നെറ്റ്വർക്ക് സംയോജനം, PCI-DSS അനുകൂല വ്യാപ്തി, ഇടപാട് routing, സാധാരണ ആറ് മുതൽ പന്ത്രണ്ട് മാസം വരെ എടുക്കുന്ന സർട്ടിഫിക്കേഷൻ പ്രക്രിയ.
Managed Android device — Mobile Device Management stack, application lockdown നയങ്ങൾ, ഏജന്റുമാർ അനധികൃത ആപ്പുകൾ ഇൻസ്റ്റാൾ ചെയ്യുന്നത് തടയുന്ന OS-തല നടപ്പാക്കൽ, ഉപകരണം offline-ൽ ആയ ശേഷം വീണ്ടും കണക്ട് ആകുമ്പോൾ പ്രവർത്തിക്കുന്ന remote wipe ശേഷി.
Device-level security — മോഷ്ടിക്കപ്പെട്ട പാസ്വേഡ് വ്യത്യസ്ത ഉപകരണത്തിൽ നിന്ന് ഉപയോഗിക്കാനാകാത്ത cryptographic session binding, session keys-നു സുരക്ഷിത സംഭരണം, നിർദ്ദിഷ്ട നിർവ്വഹിത terminal-ൽ ബന്ധിതമായ biometric ആധികാരികത.
Encrypted transactions — ട്രാൻസിറ്റിലുള്ള ഡേറ്റക്ക് TLS 1.3, വിശ്രാന്തിയിലുള്ള ഡേറ്റക്ക് AES-256, encryption keys തുറന്നുകാട്ടാതെ ഭ്രമണം ചെയ്യുകയും സംരക്ഷിക്കുകയും ചെയ്യുന്ന key മാനേജ്മെന്റ് സിസ്റ്റം.
SMS alert infrastructure — TRAI-യുമായി DLT രജിസ്ട്രേഷൻ, message template അംഗീകാരം, sender ID രജിസ്ട്രേഷൻ, delivery tracking, പ്രാഥമിക റൂട്ട് പരാജയപ്പെടുമ്പോൾ fallback routing.
WhatsApp Business API — Business Solution Provider പങ്കാളിത്വം, Meta-ൽ നിന്ന് message template അംഗീകാരം, delivery receipt കൈകാര്യം, opt-out മാനേജ്മെന്റ്.
Full audit trail — ഓരോ session-നും ഇടപാടിനും tamper-proof, device-timestamped ലോഗുകൾ — നിയന്ത്രകർക്കും ഓഡിറ്ററുകൾക്കും വായിക്കാനും പരിശോധിക്കാനും കഴിയുന്ന ഫോർമാറ്റിൽ കയറ്റുമതി ചെയ്യാം.
ഇത് scratch-ൽ നിന്ന് നിർമ്മിക്കുന്ന ഒരു കഴിവുള്ള ടീമിനുള്ള യഥാർഥ അനുമാനം: ആറ് മുതൽ എട്ട് എഞ്ചിനീയർമാർ, പതിനെട്ട് മുതൽ ഇരുപത്തിനാല് മാസം, ഒന്നും ഉൽപ്പാദന-കഠിനവും സർട്ടിഫൈ ചെയ്യാൻ കഴിയുന്നതുമാകുന്നതിന് മുമ്പ്.
സുരക്ഷ ആരും ചിന്തിക്കുന്ന അവസാന കാര്യം (അത് സംഭവിക്കുന്നതുവരെ)
സുരക്ഷ ഏതാണ്ട് എപ്പോഴും ഏതൊരു ഉൽപ്പന്നത്തിലും ചേർക്കുന്ന അവസാന പാളിയാണ്. ടീമുകൾ അശ്രദ്ധരായതിനാൽ അല്ല — കാരണം അത് പരാജയപ്പെടുന്നതുവരെ അദൃശ്യമാണ്, ഒരു പരാജയ ഫീച്ചർ എപ്പോഴും ഒരു അദൃശ്യ അപകടത്തേക്കാൾ അടിയന്തിരമാണ്.
ബാങ്കിംഗ് ശേഖരണ സോഫ്റ്റ്വെയറിൽ, മൂന്ന് കാര്യങ്ങൾ വൈകിയ സുരക്ഷയെ പ്രത്യേകമായി ചെലവേറിയതാക്കുന്നു:
അംഗ സാമ്പത്തിക ഡേറ്റ. ലംഘനം ഒരു അമൂർത്ത ഉപഭോക്തൃ അക്കൗണ്ടിനെ ബാധിക്കുന്നില്ല. ഇത് ഒരു അംഗത്തിന്റെ pigmy സേവിംഗ്സ് ബാലൻസ്, അവരുടെ ലോൺ തിരിച്ചടവ് ചരിത്രം, അവരുടെ നിക്ഷേപ രേഖ എന്നിവ ബാധിക്കുന്നു. യഥാർഥ ആളുകൾ, യഥാർഥ പണം, യഥാർഥ ദ്രോഹം.
ഫീൽഡ് ഏജന്റുമാർ ഓഫീസിൽ നിന്ന് അകലെ പ്രവർത്തിക്കുന്നു. ഒരു ശേഖരണ ആപ്പിന്റെ ആക്രമണ ഉപരിതലം നിങ്ങളുടെ server room അല്ല — ഇത് നിങ്ങളുടെ ഏജന്റുമാർ സന്ദർശിക്കുന്ന ഓരോ ഗ്രാമത്തിലും ഓരോ ഉപകരണമാണ്. ഒരു ഓഫീസ് നെറ്റ്വർക്കിൽ firewalls-ഉം IT നിരീക്ഷണവുമുണ്ട്. ഒരു ഉപഭോക്താവിന്റെ വാതിൽക്കൽ ഒരു വ്യക്തിഗത ഫോണിൽ ഏജന്റ് കഴിഞ്ഞ ആഴ്ച ഇൻസ്റ്റാൾ ചെയ്ത ഏത് ആപ്പുകളും ഉണ്ട്.
നിയന്ത്രകർ കൂടുതൽ ശ്രദ്ധയോടെ നോക്കുന്നു. Urban Cooperative Banks-നു IT ഭരണം സംബന്ധിച്ച RBI Master Circular ബാങ്കുകൾ അംഗ ഡേറ്റ ആക്സസ് ചെയ്യുന്ന ഓരോ ഉപകരണത്തിലും നിയന്ത്രണം നിരൂപിക്കണം എന്ന് പ്രതീക്ഷിക്കുന്നു. "ഏജന്റ് അവരുടെ വ്യക്തിഗത ഫോൺ ഉപയോഗിക്കുന്നു" ഏത് ഉപകരണ നിയന്ത്രണങ്ങൾ ഉണ്ടെന്ന് ഓഡിറ്റർ ചോദിക്കുമ്പോൾ തൃപ്തികരമായ ഉത്തരമല്ല.
നിർദ്ദിഷ്ട, രേഖപ്പെടുത്തിയ ആക്രമണ വെക്ടറുകളെക്കുറിച്ച് ഞങ്ങൾ വിശദമായി എഴുതിയിട്ടുണ്ട് — malware ഇടപാട് ഫയലുകൾ വായിക്കുന്നു, clipboard hijack ആക്രമണങ്ങൾ OTP-കൾ മോഷ്ടിക്കുന്നു, വ്യാജ ആപ്പ് overlays ക്രെഡൻഷ്യലുകൾ പിടിക്കുന്നു, remote wipe ഇല്ലാതെ നഷ്ടപ്പെട്ട ഫോണുകൾ. നിങ്ങൾ അത് വായിച്ചിട്ടില്ലെങ്കിൽ: നിങ്ങളുടെ ഏജന്റിന്റെ വ്യക്തിഗത ഫോൺ നിങ്ങളുടെ ബാങ്കിന് ഒരു സുരക്ഷാ അപകടം എന്തുകൊണ്ട്.
നിലവിലുള്ള ആർക്കിടെക്ചറിൽ retrofit ചെയ്ത സുരക്ഷ ആദ്യം മുതൽ ഡിസൈൻ ചെയ്ത സുരക്ഷയേക്കാൾ കൂടുതൽ ചെലവ് വരികയും കുറഞ്ഞ സംരക്ഷണം നൽകുകയും ചെയ്യുന്നു. വേദനാജനകമായ ഓഡിറ്റ് നിരീക്ഷണം ഒഴിവാക്കുന്ന ടീമുകൾ നിർബന്ധ സംഭവത്തിനായി കാത്തിരിക്കാത്തവരാണ്.
AI യുഗത്തിൽ, ആർക്കും ഒരു സ്കാം ആപ്പ് നിർമ്മിക്കാം
കുറച്ച് വർഷം മുമ്പ്, വിശ്വാസ്യയോഗ്യമായ ഒരു വ്യാജ ബാങ്കിംഗ് ആപ്പ് നിർമ്മിക്കാൻ ഒരു സമർഥ developer ആവശ്യമായിരുന്നു — ആഴ്ചകളുടെ ജോലി, നിർദ്ദിഷ്ട അറിവ്, യഥാർഥ പ്രയത്നം. ആ തടസ്സം ഇപ്പോൾ ഇല്ലാതായി.
ഇന്ന്, AI coding tools മണിക്കൂറുകൾക്കുള്ളിൽ plain-text വിവരണത്തിൽ നിന്ന് പ്രവർത്തിക്കുന്ന Android APK ഉൽപ്പാദിപ്പിക്കാൻ കഴിയും. സാങ്കേതിക ജ്ഞാനമില്ലാത്ത ഒരാൾ ആഗ്രഹിക്കുന്നത് വിവരിക്കാം — "ഒരു pigmy ശേഖരണ ആപ്പ് പോലെ കാണുന്ന ഒരു ആപ്പ്, login ക്രെഡൻഷ്യലുകൾ ക്യാപ്ചർ ചെയ്ത് ഒരു server-ലേക്ക് അയക്കുന്നു" — പ്രവർത്തനക്ഷമമായ code ലഭിക്കും. Programming ബാക്ക്ഗ്രൗണ്ട് ആവശ്യമില്ല.
ഇത് ഏജന്റുമാരുടെ വ്യക്തിഗത ഫോണുകളിൽ ശേഖരണ സോഫ്റ്റ്വെയർ പ്രവർത്തിപ്പിക്കുന്ന ഓരോ ബാങ്കിന്റെയും അപകട പ്രൊഫൈൽ മാറ്റുന്നു. വിശ്വസനീയമായ ദ്രോഹകരമായ ആപ്പ് നിർമ്മിക്കാൻ ബുദ്ധിമുട്ടാണ് എന്ന് വിശ്വസിക്കുന്നത് ഇനി മതിയാകില്ല. അത് അങ്ങനെ അല്ല.
ശേഖരണ സോഫ്റ്റ്വെയർ ഒരു നിര്വ്വഹിക്കാത്ത വ്യക്തിഗത ഫോണിൽ പ്രവർത്തിക്കുമ്പോൾ സാധ്യമാകുന്ന നിർദ്ദിഷ്ട സ്കാം തരങ്ങൾ ഇവിടെ ഉണ്ട്:
1. വ്യാജ ശേഖരണ ആപ്പ് overlay — യഥാർഥ ശേഖരണ ആപ്പിന് മുകളിൽ ഒരേ സ്ക്രീൻ ദൃശ്യമാക്കുന്ന ഒരു ആപ്പ്. ഏജന്റ് തങ്ങളുടെ login ക്രെഡൻഷ്യലുകൾ നൽകുമ്പോൾ, വ്യാജ ആപ്പ് യഥാർഥ ആപ്പിന് നിയന്ത്രണം കൈമാറുന്നതിന് മുമ്പ് അവ ക്യാപ്ചർ ചെയ്ത് മുന്നോട്ട് അയക്കുന്നു. ഏജന്റ് ഒന്നും അസ്വാഭാവികമായി കാണുന്നില്ല.
2. AI-cloned UPI പേയ്മെന്റ് സ്ക്രീൻ — യഥാർഥ പേയ്മെന്റ് ആക്രമണകാരിയുടെ VPA-ലേക്ക് റൂട്ടുചെയ്യുമ്പോൾ അംഗത്തിന് വിജയകരമായ പേയ്മെന്റ് സ്ഥിരീകരണം കാണിക്കുന്ന ഒരു വ്യാജ UPI ഇടപാട് UI. രശീദ് ശരിക്കുള്ളതുപോലെ കാണുന്നു. പണം മറ്റൊരിടത്ത് പോകുന്നു.
3. Silent data harvesting APK — "read storage" അനുമതി അഭ്യർഥിക്കുന്നു, പലരും വായിക്കാതെ നൽകുന്നു. ശേഖരണ ആപ്പിന്റെ ലോക്കൽ ഇടപാട് ചരിത്രം, അംഗ പേരുകൾ, ഫോൺ നമ്പറുകൾ, അക്കൗണ്ട് വിവരങ്ങൾ നിശ്ശബ്ദമായി വായിക്കുന്നു. എല്ലാം ഒരു remote server-ലേക്ക് upload ചെയ്യുന്നു. ദൃശ്യമായ ഒരു പ്രവർത്തനവും ഇല്ല.
4. Clipboard OTP interceptor — clipboard തുടർച്ചയായി നിരീക്ഷിക്കുന്നു. SMS വഴി OTP വരുകയും ഏജന്റ് അത് കോപ്പി ചെയ്യുകയും ചെയ്യുമ്പോൾ, interceptor സെക്കൻഡുകൾക്കുള്ളിൽ അത് ക്യാപ്ചർ ചെയ്ത് ആക്രമണകാരിക്ക് അയക്കുന്നു — ഏജന്റ് അത് ഉപയോഗിക്കുന്നതിന് മുമ്പ്.
5. WhatsApp impersonation bot — ഏജന്റിന്റെ WhatsApp session (അതേ വ്യക്തിഗത ഫോണിൽ) ഏജന്റിൽ നിന്ന് വരുന്നതായി കാണുന്ന സന്ദേശങ്ങൾ അംഗങ്ങൾക്ക് അയക്കാൻ ഉപയോഗിക്കുന്നു, ഒരു പുതിയ അക്കൗണ്ട് നമ്പറിലേക്ക് പേയ്മെന്റ് അഭ്യർഥിക്കുന്നു.
6. വ്യാജ passbook display — യഥാർഥ system-ൽ കുറഞ്ഞ നിക്ഷേപ തുക രേഖപ്പെടുത്തുമ്പോൾ അംഗങ്ങൾക്ക് വർദ്ധിപ്പിച്ച സേവിംഗ്സ് ബാലൻസ് കാണിക്കുന്നു. വ്യത്യാസം ആഴ്ചകൾക്ക് ശേഷം ഒരു ഓഡിറ്റിൽ ഉയർന്ന് വരുന്നു, വ്യക്തമായ തെളിവ് ശൃംഖലയൊന്നും ഇല്ലാതെ.
7. Session token മോഷണം — ശേഖരണ ആപ്പിന്റെ ലോക്കൽ സ്റ്റോറേജിൽ നിന്ന് ഒരു live authenticated session token വലിച്ചെടുത്ത് ഒരു remote ഉപകരണത്തിൽ നിന്ന് replay ചെയ്യുന്നു. DPoP-സംരക്ഷിക്കപ്പെടാത്ത session-ൽ, ഏജന്റിന്റെ അറിവ് ഇല്ലാതെ ഇത് പൂർണ്ണ അക്കൗണ്ട് ആക്സസ് നൽകുന്നു.
ഈ ആക്രമണങ്ങളൊന്നും സൈദ്ധാന്തികമല്ല. എല്ലാം ഒരേ മൂല അവസ്ഥ ചൂഷണം ചെയ്യുന്നു: ഒന്നിലധികം ഉറവിടങ്ങളിൽ നിന്ന് ഒന്നിലധികം ആപ്പ് പ്രവർത്തിപ്പിക്കുന്ന ഒരു വ്യക്തിഗത ഫോൺ, ഇൻസ്റ്റാൾ ചെയ്തിരിക്കുന്നത് എന്ത് എന്നതിൽ ഒരു സ്ഥാപനപരമായ നിയന്ത്രണവും ഇല്ല.
ലോക്ക്-ഡൗൺ ചെയ്ത നിർവ്വഹിത ശേഖരണ terminal-ൽ, ഈ ആക്രമണ ഉപരിതലങ്ങൾ ഒന്നും ഇല്ല. ഉപകരണത്തിൽ ഒരൊറ്റ application മാത്രമേ ഉള്ളൂ. അത് മാറ്റാനോ overlay ചെയ്യാനോ പൂരകം ചേർക്കാനോ കഴിയില്ല. File system മറ്റൊരു process-ൽ നിന്നും വായിക്കാൻ കഴിയില്ല. Hijack ചെയ്യാൻ clipboard ഇല്ല കാരണം WhatsApp ഇല്ല, browser ഇല്ല, ഒരു തരത്തിലുമുള്ള രണ്ടാമത്തെ ആപ്പ് ഇല്ല.
ഓരോ ബാങ്കിനുമുള്ള ചോദ്യം ഈ ആക്രമണങ്ങൾ ശ്രമിക്കപ്പെടുമോ എന്നതല്ല. ചോദ്യം നിങ്ങളുടെ ഏജന്റുമാർ ഉപയോഗിക്കുന്ന ഉപകരണം ആ ആക്രമണങ്ങൾക്ക് ഇറങ്ങാൻ ഒരു ഉപരിതലം നൽകുന്നുണ്ടോ എന്നതാണ്.
ezPigmy Stack-ന്റെ API നിങ്ങൾക്ക് പകരം എന്ത് നൽകുന്നു
ezPigmy Stack എന്നത് സഹകരണ ബാങ്കുകൾക്കും ബാങ്കിംഗ് സോഫ്റ്റ്വെയർ ദാതാക്കൾക്കും ഒരുമിക്കാൻ കഴിയുന്ന ഇൻഫ്രാസ്ട്രക്ചർ പാളിയാണ് — ഓരോ ഭാഗവും സ്വയം നിർമ്മിക്കുകയും സർട്ടിഫൈ ചെയ്യുകയും ചെയ്യുന്നതിന് പകരം. ഇതാ ഇതിനകം ഉൽപ്പാദനത്തിൽ പ്രവർത്തിക്കുന്നത്:
UPI Switch — NPCI-സർട്ടിഫൈ ചെയ്ത UPI ശേഖരണം. ഏജന്റുമാർ QR code അല്ലെങ്കിൽ push-pay വഴി വാതിൽക്കൽ ശേഖരിക്കുന്നു. Settlement, reconciliation, വിവാദ കൈകാര്യം ഇൻഫ്രാസ്ട്രക്ചർ തലത്തിൽ നിർവ്വഹിക്കപ്പെടുന്നു. നിങ്ങളുടെ application ഒരു API call ചെയ്യുന്നു; switch ബാക്കിയുള്ളത് കൈകാര്യം ചെയ്യുന്നു.
NCMC Card Switch — ezPigmy Stack-ന്റെ സർട്ടിഫൈ ചെയ്ത switch വഴി National Common Mobility Card ഇടപാടുകൾ പ്രോസസ്സ് ചെയ്യുന്നു. ഇടമുടങ്ങിയ കണക്റ്റിവിറ്റിയിൽ പ്രവർത്തിക്കുന്ന ഗ്രാമീണ ഏജന്റുമാർക്ക് offline prepaid card ശേഖരണ പിന്തുണ. നിങ്ങളുടെ ഭാഗത്ത് പ്രത്യേക NCMC സർട്ടിഫിക്കേഷൻ ആവശ്യമില്ല.
RuPay Switch — ഒരു standard REST API വഴി ആഭ്യന്തര RuPay card സ്വീകരണം. PCI-DSS അനുകൂല പരിധി platform-ലാണ്. നിങ്ങളുടെ ഇൻ്റഗ്രേഷൻ ഒരൊറ്റ authenticated API call.
Managed Android Device — ശേഖരണ application-ലേക്ക് ലോക്ക് ചെയ്ത ഉദ്ദേശ്യ-നിർമ്മിത ശേഖരണ terminal. Play Store ഇല്ല, വ്യക്തിഗത ആപ്പ് ഇൻസ്റ്റലേഷൻ ഇല്ല, WhatsApp ഇല്ല. MDM platform തലത്തിൽ നിർവ്വഹിക്കപ്പെടുന്നു. ബാങ്കുകൾക്ക് management console-ൽ നിന്ന് remote wipe, session റദ്ദ്, ഉപകരണ ഓഡിറ്റ് ലഭ്യമാണ്.
Encrypted Transactions — ഓരോ ഇടപാടും TLS 1.3-ൽ കൂടി സഞ്ചരിക്കുന്നു. ഉറക്കത്തിലുള്ള ഡേറ്റ AES-256. Session tokens DPoP ഉപയോഗിച്ച് നൽകുന്ന ഉപകരണവുമായി cryptographically ബന്ധിതമാണ് — മോഷ്ടിക്കപ്പെട്ട പാസ്വേഡ് മറ്റൊരു ഉപകരണത്തിൽ session തുറക്കാൻ മതിയാകില്ല. ഇത് എങ്ങനെ പ്രവർത്തിക്കുന്നു →
SMS Alerts — Template മാനേജ്മെന്റും delivery tracking-ഉം ഉള്ള DLT-രജിസ്ട്രഡ് ഇൻഫ്രാസ്ട്രക്ചർ. അംഗങ്ങൾ ശേഖരണ ഘട്ടത്തിൽ തന്നെ സ്ഥിരീകരണം ലഭിക്കുന്നു. പ്രത്യേക telecom vendor ബന്ധം ആവശ്യമില്ല.
WhatsApp Notifications — WhatsApp Business API കണക്ടഡ് notification pipeline. ശേഖരണ സ്ഥിരീകരണങ്ങൾ, പേയ്മെന്റ് രശീതുകൾ, passbook അപ്ഡേറ്റുകൾ WhatsApp-ൽ അംഗങ്ങൾക്ക് ലഭ്യമാക്കുന്നു. Template ആമോദനം, BSP പങ്കാളിത്വം ezPigmy Stack കൈകാര്യം ചെയ്യുന്നു.
Full Audit Trail — ഓരോ login, ഓരോ ഇടപാട്, ഓരോ session ഇവന്റ് ഉപകരണ ഐഡന്റിഫയർ, ഏജന്റ് ഐഡന്റിറ്റി, server-verified timestamp എന്നിവ ഉൾപ്പെടെ ലോഗ് ചെയ്യുന്നു. നിയന്ത്രക-സജ്ജം. ആവശ്യം പ്രകാരം കയറ്റുമതി.
നിർമ്മിക്കുക vs ഇൻ്റഗ്രേറ്റ് ചെയ്യുക: സത്യസന്ധമായ താരതമ്യം
| സ്വന്തം നിർമ്മിക്കുക | API-first with ezPigmy Stack | |
|---|---|---|
| ആദ്യ ഇടപാടിലേക്കുള്ള സമയം | 18–24 മാസം | ദിവസങ്ങൾ മുതൽ ആഴ്ചകൾ |
| UPI / NCMC / RuPay സർട്ടിഫിക്കേഷൻ | നിങ്ങളുടെ ടീം കൈകാര്യം | ഇതിനകം സർട്ടിഫൈ ചെയ്തത് |
| PCI-DSS അനുകൂല പരിധി | നിങ്ങളുടെ പരിധി | ഞങ്ങളുടെ പരിധി |
| ഉപകരണ സുരക്ഷ, MDM | നിങ്ങളുടെ ഉത്തരവാദിത്വം | Platform ഉത്തരവാദിത്വം |
| RBI അനുകൂല ആർക്കിടെക്ചർ | നിങ്ങൾ ഡിസൈൻ | ഇതിനകം ഡിസൈൻ ചെയ്തത് |
| സുരക്ഷ സംഭവ പ്രതികരണം | നിങ്ങളുടെ ബാധ്യത | പങ്കിട്ടത്, platform SLA ഉപയോഗിച്ച് |
| നടന്നുകൊണ്ടിരിക്കുന്ന പരിപാലനം | നിങ്ങളുടെ engineering ടീം | Platform അപ്ഡേറ്റ് |
| ഇൻഫ്രാസ്ട്രക്ചർ ചെലവ് | പൂർണ്ണ ടീം ഒതുക്കൽ | API ഉപയോഗം |
രണ്ട് പാതകളും ശരിക്കുള്ള ഓപ്ഷനുകൾ. ചോദ്യം അടുത്ത രണ്ട് വർഷത്തിൽ നിങ്ങളുടെ ടീമിന്റെ സമയം എന്ത് മൂല്യം — നിയന്ത്രകൻ ചെയ്യുന്നതിന് മുമ്പ് അല്ലെങ്കിൽ ശേഷം നിങ്ങളുടെ സുരക്ഷ ആർക്കിടെക്ചറിലെ ഏതെങ്കിലും വിടവുകൾ കണ്ടെത്തണോ എന്നതാണ്.
ബാങ്കിംഗ് സോഫ്റ്റ്വെയർ ദാതാക്കൾക്ക്: API പാത നിങ്ങളുടെ ഉപഭോക്താക്കൾക്കും നിങ്ങൾക്കും മികച്ചതാണ്
നിങ്ങൾ സഹകരണ ബാങ്കുകൾക്ക് ശേഖരണ സോഫ്റ്റ്വെയർ നിർമ്മിക്കുകയാണെങ്കിൽ, ഈ വിഭാഗം നിങ്ങൾക്കുള്ളതാണ്.
നിങ്ങളുടെ application ഒരു ഏജന്റിന്റെ വ്യക്തിഗത ഫോണിൽ പ്രവർത്തിക്കുമ്പോൾ, ആ deployment-ന്റെ സുരക്ഷ ഉപകരണ ഫാക്ടറി വിട്ട ദിവസം നിർണ്ണയിക്കപ്പെട്ടു — നിങ്ങളുടെ ടീം അല്ല, ബാങ്കുമല്ല. ഏജന്റ് അന്നു മുതൽ ഇൻസ്റ്റാൾ ചെയ്ത എല്ലാ കാര്യങ്ങൾക്കും, അവർ നൽകിയ ഓരോ അനുമതിക്കും, ഉപകരണം കളഞ്ഞ് പോയാൽ ആർക്കെങ്കിലും അതിൽ എത്താൻ കഴിയുമോ എന്നതിനും ആകൃതി ലഭിച്ചു.
ഇത് നിർവ്വഹിക്കാത്ത hardware-ൽ deploy ചെയ്യുന്നതിന്റെ ഘടനാ പരിധിയാണ്. ഇത് നിങ്ങളുടെ ഉൽപ്പന്നത്തിന്റെ പ്രതിഫലനമല്ല.
ആശങ്ക അപകടം എവിടെ ഇറങ്ങുന്നു എന്നതിനെ കുറിച്ചാണ്. ഒരു ബാങ്കിന് ഏജന്റ് ഉപകരണ നിയന്ത്രണങ്ങളെ കുറിച്ച് ഒരു ഓഡിറ്റ് നിരീക്ഷണം ലഭിക്കുമ്പോൾ, സംഭാഷണം അവർ ഉപയോഗിക്കുന്ന സോഫ്റ്റ്വെയറിലേക്കും ആ സോഫ്റ്റ്വെയർ എന്ത് നൽകിയെന്നും തിരിയുന്നു. ഉപകരണ മാനേജ്മെന്റ്, session നിയന്ത്രണങ്ങൾ, ഒരു ഓഡിറ്റ് trail നിരൂപിക്കാൻ കഴിയാത്ത ഒരു ബാങ്കിന് നിയന്ത്രകനുമായി ഒരു കഠിനമായ സംഭാഷണം ഉണ്ടാകും — അവരുടെ ബാക്കി systems എത്ര മികച്ചതായാലും.
ezPigmy Stack-ൽ ഒരു API integration ഇത് മാറ്റുന്നു. നിങ്ങളുടെ ഉൽപ്പന്നം നിങ്ങളുടേതായി തന്നെ നിൽക്കുന്നു — നിങ്ങളുടെ interface, നിങ്ങളുടെ workflow, ബാങ്കുമായുള്ള നിങ്ങളുടെ ബന്ധം. ഉപകരണം, പേയ്മെന്റ് switches, encryption പാളി, അനുകൂല ആർക്കിടെക്ചർ platform നൽകുന്നു. നിങ്ങളുടെ ബാങ്ക് ഉപഭോക്താക്കൾ നിങ്ങളുടെ ഉൽപ്പന്നത്തിലൂടെ ഒന്നാം ദിവസം മുതൽ നിർവ്വഹിക്കപ്പെട്ട, സർട്ടിഫൈ ചെയ്ത, ഓഡിറ്ററ് ആകാൻ കഴിയുന്ന ഇൻഫ്രാസ്ട്രക്ചർ ലഭിക്കുന്നു.
ഇത് നിങ്ങൾ നിർമ്മിച്ചത് മാറ്റിസ്ഥാപിക്കുന്നതിനെ കുറിച്ചല്ല. നിങ്ങളുടെ ഉപഭോക്താക്കൾക്ക് ഒരു ശക്തമായ അടിസ്ഥാനം നൽകുന്നതിനെ കുറിച്ചാണ് — നിങ്ങളിൽ ആർക്കും വഹിക്കേണ്ടതില്ലാത്ത ഒരു അപകട വിഭാഗം നീക്കം ചെയ്യുന്നതിനെ കുറിച്ചാണ്.
നിങ്ങളുടെ നിലവിലുള്ള ഉൽപ്പന്നത്തിനൊപ്പം ഒരു integration എങ്ങനെ പ്രവർത്തിക്കുമോ എന്ന് നിങ്ങൾക്ക് താൽപ്പര്യമുണ്ടെങ്കിൽ, ഞങ്ങൾ ആ സംഭാഷണത്തിന് തയ്യാറാണ്.
നിങ്ങളുടെ ബാങ്കിന് പൂർണ്ണ stack പ്രവർത്തിക്കുന്നത് കാണാൻ ആഗ്രഹിക്കുന്നുണ്ടോ? സൗജന്യ demo ബുക്ക് ചെയ്യൂ →
ബാങ്കുകൾക്ക് ശേഖരണ സോഫ്റ്റ്വെയർ നിർമ്മിക്കുകയും API integration ആരായാൻ ആഗ്രഹിക്കുകയും ചെയ്യുന്നുണ്ടോ? സംസാരിക്കാം →
ബന്ധപ്പെട്ട പോസ്റ്റുകൾ

AI ഉപയോഗിച്ച് നിർമ്മിച്ച വ്യാജ ബാങ്കിംഗ് ആപ്പുകൾ: ഉത്തരവാദി ആര്?

ഏജന്റ് ബാങ്കിംഗ് സുരക്ഷ ഉപകരണത്തിൽ നിന്ന് ആരംഭിക്കുന്നു, ആപ്പിൽ നിന്നല്ല

നിങ്ങളുടെ ഹെഡ് ഓഫീസ് അറിയുന്നത് ഒരു മാസം കഴിഞ്ഞ്. അങ്ങനെ ആകേണ്ട കാര്യമില്ല.
ezPigmy
നിങ്ങളുടെ പിഗ്മി ശേഖരണം ഡിജിറ്റൽ ചെയ്യാൻ തയ്യാറാണോ?
സഹകരണ ബാങ്കുകൾ ചോർച്ച ഇല്ലാതാക്കാനും ഏജന്റുമാരെ തത്സമയം ട്രാക്ക് ചെയ്യാനും ഉടനടി റെക്കൺസൈൽ ചെയ്യാനും ezPigmy എങ്ങനെ സഹായിക്കുന്നുവെന്ന് കാണുക.
സൗജന്യ ഡെമോ അഭ്യർത്ഥിക്കുക