Selam,
Bu anlatacağım ilginçliği bugün öğrenmedim tabii. Bu benim hayatımı adadığım şanlı 'Fintech' sektörünün 'Kredi Kartı' bölgesinden bir ilginçlik.
Her gün kullandığımız kredi kartlarımız var ya. Hani POS makinasına takıyorsunuz ve size şifre soruyor. Siz de şifrenizi giriyorsunuz ve ödeme gerçekleşiyor. Sonra aynı kartla gidip ATM'den para çekiyorsunuz mesela. Gene şifrenizi giriyorsunuz ya, işte o şifre ile alışveriş yaparken girdiğiniz şifre aynı şifre değil. Kredi kartı kullanırken POS'a girdiğiniz şifreye 'offline PIN', ATM kullanırkenki şifreye 'online PIN' deniyor. Tamamen alakasız iki ayrı şifre bunlar. Tutuldukları yerler, kontrol mekanizmaları ve hatta mantıkları bile birbirinden çok farklı. 'Offline PIN' kartın üzerinde tutulur ve kart tarafından kontrol edilir. 'Online PIN' is banka hostlarında tutulur ve ancak oraya ulaşarak kontrol ediliebilir.
Ama nasıl olur, biz hep tek şifre kullanıyoruz. Ve yeni bir kart aldığımızda veya kartımız yenilendiğinde tek bir şifre set ediyoruz her zaman? İşte asıl ilginçlik burada: Tüm bankalar öncelikle online PIN'inizi set eder ve sonra kartınızı yakaladığı ilk durumda offline PIN'inizi online PIN'inize eşitler. O yüzdendir ki internet veya telefon bankacılığından şifrenizi değiştirdiğinizde, "yeni şifreniz ilk alışverişinizde kartınıza yüklenecektir" diye bir bildirim alırsınız. İlk ödeme işleminizde hala eski şifrenizi girmeniz beklenir (veya yeni bir kart ise hiçbir şifre girmeden işlem bankaya gider). Hatta bu yeni şifre yükleme işi de kart ile ödeme işlemi sonunda kart üzerinde bir script çalıştırarak yapıldığı için (dikkat ederseniz farkedeceksiniz) bahsettiğim bu ilk işlem normalden uzun sürer.
Aslında kart standartlarında bu iki şifreyi ayrı ayrı tutup ayrı ayrı kullanmak konusunda herhangi bir kısıt yok. Peki neden ayrı ayrı şifreler varken kullandırmıyor bu adamlar bize bunları? Cevap basit: Kullanıcı olarak bizler iki ayrı şifreyi yönetebilecek kadar bile akıllı değiliz. Bankalar da online veya offline şifrelerin unutulması veya birbirine karıştırılması durumundaki call-center, kart basım vs maliyetlerden kaçmak için güvenlikten fedakarlık ederek şifreleri teke indirirler.
İşte böyle...