Qraft

Tokenización

La tokenización es una técnica de seguridad que sustituye datos sensibles —como el número de una tarjeta de crédito o de una cuenta— por una cadena de caracteres aleatoria (un token) sin relación con el dato original. Es imposible deducir el dato original a partir del token, y la correspondencia entre ambos se gestiona únicamente en un servidor de tokens seguro.

En los pagos con código QR, la tokenización desempeña un papel central. El código QR de pago que aparece en el teléfono del usuario no contiene el número real de la tarjeta o de la cuenta, sino un token temporal. Cuando el terminal (POS) del comercio lee ese código QR, el token se envía a la red de pago, se convierte en el número real de la tarjeta en el servidor de tokens y se procesa el pago.

Gracias a este mecanismo, aunque un tercero espíe el código QR o se filtre una captura de pantalla, no es posible reconstruir el número de la tarjeta a partir del token. Además, el token caduca al cabo de un tiempo, por lo que un código QR antiguo no puede reutilizarse.

La diferencia con el cifrado es que en la tokenización no existe ninguna relación matemática entre el dato original y el token. El cifrado puede descifrarse si se dispone de la clave, pero un token solo puede volver a convertirse en el dato original en el servidor que posee la tabla de correspondencias. Por esta característica, los sistemas que manejan tokens pueden quedar fuera del alcance de la norma PCI DSS (el estándar de seguridad del sector de las tarjetas), lo que reduce considerablemente los costos de cumplimiento.