Penny Xavfsizlik Arxitekturasi, Zero-Card-Data Tamoyili va Rasmiy Muvofiqlik
Penny — inPAY.uz to'lov ekotizimining innovatsion bir bosishda to'lov infratuzilmasi. Tizimimizning o'zgarmas tamoyili: bank kartalarining 16 xonali raqamlari (PAN), amal qilish muddatlari, PIN yoki CVV kodlari Penny serverlarida hech qachon saqlanmaydi va saqlanishi texnologik arxitektura darajasida imkonsizdir. Barcha moliyaviy oqimlar faqat litsenziyalangan bank shlyuzlari (PCI-DSS Level 1) orqali qaytarilmas kriptografik tokenlar vositasida amalga oshiriladi.
PCI-DSS Level 1 Shlyuz
Barcha operatsiyalar xalqaro bank to'lov sanoatining eng yuqori 1-darajali sertifikatiga ega bo'lgan PLUM bank protsessingi orqali qayta ishlanadi.
Zero-Retention Kafolati
Penny serverlarida 16 xonali karta raqami (PAN), PIN-kod yoki CVV mavjud emas. Hatto server buzilgan taqdirda ham o'g'irlanadigan karta ma'lumoti yo'q.
Adliya Vazirligi Reestri
O'zbekiston Respublikasi Adliya vazirligi huzuridagi Shaxsga doir ma'lumotlar bazalarining davlat reestriga rasman kiritilgan va tasdiqlangan.
Kriptografik Autentifikatsiya
Har bir tranzaksiya HMAC-SHA256 raqamli imzosi bilan muhrlanadi, 4-xonali qurilma PIN kodi (Argon2id) va 5 martalik xatolikdan so'ng qurilma uziladi.
Zero-Retention Tizim Arxitekturasi: 4 Himoyalangan Hudud
Moliyaviy axborotlar oqimining xavfsizligi tizim chegaralarini qat'iy ajratishga asoslangan. Penny arxitekturasi 4 ta alohida xavfsizlik zonasidan iborat bo'lib, karta ma'lumotlari faqat litsenziyalangan bank shlyuzi hududida qulflangan.
Mijoz Qurilmasi
Brauzer / Mobil TerminalFoydalanuvchining shaxsiy smartfoni yoki kompyuteri. Bog'lanish paytida karta ma'lumotlarini bevosita bank shlyuziga yo'naltiradi.
Local PIN Hash + Ephemeral Session
Bank Shlyuzi (PLUM)
Uzcard & Humo ProtsessingLitsenziyalangan bank protsessingi. 16 xonali PAN va CVV faqat shu yerda Hardware Security Module (HSM) ichida saqlanadi.
Full PAN (HSM Vault) + CVV + SMS OTP
Penny Xavfsiz Yadrosi
Zero-Retention InfratuzilmasiPenny va inPAY serverlari. Karta raqami saqlanmaydi. Faqat bank tushunadigan unikal token va mijoz uchun niqob saqlanadi.
Hamkor Savdogarlar
1-Click To'lov Qabul QiluvchilarinPAY ekotizimiga ulangan internet-do'konlar va xizmatlar. Xaridorning kartasi va hisob ma'lumotlariga aslo kira olmaydi.
Order ID + Restricted Mandate ID
Interaktiv Jarayonlar: To'lov va Tokenizatsiya Oqimi
Quyidagi interaktiv tablar orqali Penny tizimidagi 4 ta asosiy jarayon qanday amalga oshishini, ma'lumotlar almashinuvi tartibini va har bir bosqichning xavfsizlik nazoratini ko'rishingiz mumkin.
Kartani bog'lash va Qaytarilmas Token yaratish
Foydalanuvchi kartasini birinchi marta tizimga ulayotganda to'g'ridan-to'g'ri bank protsessingi bilan bog'lanadi. Bank kartani tekshirib, Penny tizimiga faqat maxsus Token ID taqdim etadi.
Karta kiritish va Bank Shlyuziga to'g'ridan-to'g'ri uzatish
Mijoz o'z qurilmasida karta raqami va muddatini kiritadi. Ma'lumotlar Penny serveriga bormasdan, TLS 1.3 shifrlangan kanali orqali bevosita PLUM bank shlyuziga yo'naltiriladi.
Bank tomonidan 6 xonali SMS OTP tekshiruvi
Karta egasining bankda ro'yxatdan o'tgan telefon raqamiga bir martalik SMS tasdiqlash kodi yuboriladi. Mijoz ushbu kodni terib kartaga egaligini tasdiqlaydi.
Bank Tokenini yaratish va Penny Yadrosiga uzatish
Tasdiqlash muvaffaqiyatli yakunlangach, bank haqiqiy kartani o'zining Hardware Security Module (HSM) omborida qulflaydi va Penny tizimiga faqat tasodifiy kriptografik identifikator — Bank Tokenini (plum_card_id) yuboradi.
Qurilma PIN kodini belgilash va yakunlash
Foydalanuvchi kelgusidagi to'lovlarni o'z qurilmasida tasdiqlash uchun 4 xonali shaxsiy PIN-kod o'rnatadi. PIN kodning faqat qattiq kripto-xeshi (Argon2id) saqlanadi.
1-Click To'lov: Avtorizatsiya va Hisob-kitob
Savdogar kassasida buyurtma berilganda karta raqamlari talab qilinmaydi. Mijoz qurilmasida PIN-kod terishi bilan Penny bank shlyuziga imzolangan Token orqali so'rov yuboradi.
Do'kon kassasida 1-Click to'lov boshlanishi
Xaridor internet-do'konda "Penny — 1-Click" tugmasini tanlaydi. Savdogar tizimi hech qanday karta raqamini so'ramaydi va bilmaydi. Penny tizimiga faqat to'lov summasi va buyurtma ID si uzatiladi.
Qurilma PIN-kodi orqali ruxsat berish
Mijoz o'z smartfonida 4 xonali PIN-kodni kiritadi. PIN kod mahalliy terminalda tekshiriladi. 5 ta ketma-ket xatolikdan so'ng qurilma darhol xavfsizlik maqsadida bloklanadi.
HMAC-SHA256 imzoli Token orqali bankka tranzaksiya yuborish
Penny bank shlyuziga oldindan saqlangan Token ID va savdogar filialining Mandat ID sini yuboradi. So'rov takroriy to'lovlardan (replay attacks) himoyalangan unikal idempotentlik kaliti bilan ta'minlanadi.
Bank hisobidan mablag' yechilishi va kvitansiya
Bank o'z ichki tizimida mablag'ni o'tkazadi va to'lov muvaffaqiyatli o'tganligini tasdiqlaydi. Mijozga kvitansiya ko'rsatiladi. Karta raqami bu zanjirning hech qaysi qismida aylanmaydi.
Karta Balansini Tekshirish (Zero-Storage Jonli So'rov)
Penny foydalanuvchilarining karta balansini o'z bazasida saqlamaydi. Mijoz xohishiga ko'ra balans faqat jonli so'rov paytida bankdan olinadi va ko'rsatiladi.
Mijoz tomonidan balans ko'rish tugmasini bosish
Foydalanuvchi Penny kabinetida o'z kartasining qoldiq mablag'ini ko'rish buyrug'ini beradi.
Penny'dan Bank Shlyuziga jonli so'rov
Penny serveri saqlangan xavfsiz Token orqali PLUM bank shlyuziga real vaqt rejimida qoldiq so'rovini yo'llaydi.
Bank javobi va ekranda ko'rsatish
Bank real vaqtdagi balansni qaytaradi. Ushbu ma'lumot darhol foydalanuvchi ekranida aks ettiriladi.
Qat'iy qoida: Balans ma'lumotlar bazasida saqlanmaydi
Javob olingandan so'ng balans qiymati Penny ma'lumotlar bazasida saqlanmaydi va jurnallarga yozilmaydi. Bu Zero-Retention tamoyilining ajralmas qismidir.
Kartani Uzish: Tokenni Qaytarilmas Bekor Qilish
Foydalanuvchi istalgan lahzada o'z kartasini Penny tizimidan uzib tashlashi mumkin. Bunda bank protsessingidagi token bir zumda yo'q qilinadi va qayta tiklanmaydi.
Foydalanuvchi tomonidan kartani o'chirish so'rovi
Mijoz Penny kabinetida "Kartani o'chirish" tugmasini bosadi va o'z qurilma PIN-kodi orqali harakatni tasdiqlaydi.
Bank Shlyuziga bekor qilish chaqiruvi (Revoke Token)
Penny serveri darhol PLUM bank shlyuziga tokenni bekor qilish chaqiruvini yuboradi. Bank o'z tizimidagi token va kartani biriktiruvchi havolani darhol bekor qiladi.
Penny ma'lumotlar bazasidan Token ID ni butunlay yo'q qilish
Bank tasdig'idan so'ng Penny tizimidan barcha tegishli yozuvlar, token identifikatori va do'kon mandatlari butunlay o'chiriladi.
Qayta foydalanish mutlaqo imkonsizligi
Bekor qilingan token orqali hech qanday bank amaliyotini o'tkazib bo'lmaydi. Yangi to'lovlar uchun mijoz kartani noldan qayta ulashi talab etiladi.
Ma'lumotlar Xavfsizligi Matritsasi (Data Storage Matrix)
Quyidagi jadval Penny / inPAY infratuzilmasi hamda Bank Protsessing Shlyuzida (PLUM) qaysi parametrlar saqlanishi yoki saqlanmasligini institutsional aniqlik bilan taqqoslab beradi.
| Ma'lumot Parametri | Penny / inPAY Yadrosida | Bank Protsessingida (PLUM) | Xavfsizlik & Huquqiy Maqomi |
|---|---|---|---|
|
16 xonali karta raqami (PAN)
Karta yuzasidagi to'liq raqam
|
🚫 MUTLAQO SAQLANMAYDI | ✅ Shifrlangan HSM omborda | PCI-DSS L1 talabi, tashqariga chiqmaydi |
|
CVV / CVC maxfiy kodi
Karta orqasidagi 3 xonali kod
|
🚫 SO'RALMAYDI / YO'Q | 🚫 Saqlanmaydi | Zero-Trace, tizimda umuman aylanmaydi |
|
Karta PIN-kodi
Bankomatda teriladigan 4 xonali kod
|
🚫 MUTLAQO YO'Q | ✅ Faqat bank tizimida | Faqat bank va bankomatlar tasarrufida |
|
Bank SMS OTP kodi
Kartani bog'lashdagi 6 xonali SMS
|
🚫 SAQLANMAYDI | ✅ Bir martalik (TTL: 120s) | Dinamik tranzit tekshiruvi, o'chib ketadi |
|
Bank Token ID (plum_card_id)
Bank tomonidan yaratilgan kripto-token
|
✅ Saqlanadi (Xavfsiz Token) | ✅ Asl kartaga yagona kalit | Qaytarilmas (Non-reversible hash token) |
|
Niqoblangan raqam
Masalan: 8600 12** **** 3456
|
✅ Mijozga tanitish uchun | ✅ Kvitansiyada ko'rsatiladi | Ommaviy xavfsiz niqob (PCI-DSS ruxsat bergan) |
|
Karta amal qilish muddati (MM/YY)
Oy va yil (masalan: 12/28)
|
✅ Saqlanadi (Ogohlantirish) | ✅ To'liq tekshirish uchun | Muddati o'tgan kartani almashtirish xabari |
|
Karta hisobidagi pul balansi
Foydalanuvchining hisob qoldig'i
|
🚫 BAZADA SAQLANMAYDI | ✅ Bank hisobida turadi | Faqat mijoz so'roviga binoan jonli ko'rsatiladi |
|
Qurilma 4-xonali PIN-kodi
Foydalanuvchi qurilmasiga biriktirilgan
|
🔒 Faqat kripto-xesh (Argon2id) | 🚫 Aloqasi yo'q | 5 ta xatolikdan so'ng qurilma uziladi |
|
Do'kon to'lov mandatlari
1-Click to'lov do'kon ruxsatnomasi
|
🔒 Cheklangan Mandat ID | 🔒 Hamkor savdogar filiali | Mijoz istalgan soniyada bekor qila oladi |
Kriptografik Himoya va Texnik Kafolatlar
Penny platformasining har bir moduli eng zamonaviy shifrlash protokollari, takroriy so'rovlardan himoya vositalari va apparat darajasidagi autentifikatsiya bilan qurollangan.
PCI-DSS Level 1 Muvofiqligi
To'lov shlyuzimiz xalqaro to'lov tizimlari (Uzcard, Humo, Visa, Mastercard) talablariga to'la javob beruvchi va eng yuqori 1-darajali PCI-DSS sertifikatiga ega bo'lgan PLUM infratuzilmasi orqali xizmat ko'rsatadi.
Zero-Retention Xavfsizlik Modeli
Penny ma'lumotlar bazasida nozik to'lov axborotlarini saqlamaydi. Hatto tizimga jismoniy yoki dasturiy buzib kirish sodir bo'lganda ham tajovuzkorlar karta raqamlari yoki PIN-kodlarga ega bo'la olmaydi.
HMAC-SHA256 Imzo & Idempotentlik
Har bir API chaqiruvi unikal maxfiy kalit bilan HMAC-SHA256 algoritmi orqali imzolanadi. Takroriy to'lovlar (replay attacks) va tarmoq xatolarining oldini olish uchun har bir so'rov unikal Idempotency-Key bilan ta'minlanadi.
Qurilma PIN Kodi & Brute-Force Himoyasi
Har bir qurilma uchun alohida 4 xonali PIN-kod o'rnatiladi. Ketma-ket 5 marta noto'g'ri terilganda qurilma sessiyasi avtomatik ravishda uziladi va hisobga qayta kirish faqat bank OTP orqali tiklanadi.
Cheklangan Do'kon Mandatlari
Hamkor do'konlar foydalanuvchining kartasiga emas, faqat o'zlari uchun berilgan maxsus cheklangan mandatga ega bo'ladi. Foydalanuvchi istalgan vaqtda Penny kabinetidan ushbu do'kon ruxsatini bir bosishda bekor qila oladi.
TLS 1.3 Perfect Forward Secrecy
Barcha axborot almashinuvi faqat TLS 1.3 protokoli, 2 yillik qat'iy HSTS (Strict-Transport-Security), CSP (Content Security Policy) direktivalari va DNSSEC orqali amalga oshiriladi.
Yuridik Rekvizitlar va inPAY Ekotizim Aloqadorligi
Penny — bu mustaqil brend bo'lib, rasmiy ravishda inPAY.uz to'lov ekotizimi tarkibida faoliyat yuritadi. Barcha huquqiy, moliyaviy va shartnomaviy munosabatlar rasmiy davlat ro'yxatidan o'tgan subyekt tomonidan kafolatlanadi.
O'zbekiston Respublikasi Qonunchiligi Talablari Asosida:
Penny xizmati orqali to'lovlarni qabul qiluvchi savdogarlar va kartasini bog'lovchi foydalanuvchilar o'rtasidagi hisob-kitoblar O'zbekiston Respublikasining "To'lovlar va to'lov tizimlari to'g'risida"gi O'RQ-578-son hamda "Shaxsga doir ma'lumotlar to'g'risida"gi O'RQ-547-son Qonunlari talablariga qat'iy muvofiq holda, inPAY platformasining litsenziyalangan bank shlyuzlari orqali yuritiladi.
| Tashkiliy-huquqiy shakl | Yakka tartibdagi tadbirkor (YaTT) |
| To'liq nomi | OCHILBOYEV NURILLO NODIRJON O'G'LI |
| Brend / Mahsulot | Penny — bir bosishda to'lov infratuzilmasi |
| Bosh ekotizim |
inPAY.uz to'lov infratuzilmasi
—
inpay.uz rasmiy portali
|
| STIR (INN) | 641025183 |
| Xizmat ko'rsatuvchi bank | TBC BANK ATB |
| Bank hisob-kitob INN | 52802046980020 |
| Faoliyat yo'nalishi | To'lov xizmatlari va dasturiy ta'minot |
| Texnik qo'llab-quvvatlash | |
| Bog'lanish telefoni | +998 33 571-77-17 |
Tasdiqlangan Yuridik Hujjatlar To'plami (PDF)
Barcha shartnoma, guvohnoma va nizomlar inPAY ekotizimining rasmiy serverida asl nusxada saqlanadi. Hujjatlar davlat ro'yxatidan o'tgan hamda elektron raqamli tasdiqqa ega.
YaTT Davlat Ro'yxatidan O'tganlik Guvohnomasi
Yakka tartibdagi tadbirkor sifatida davlat ro'yxatidan o'tganlik to'g'risidagi rasmiy guvohnoma (QR-kodli davlat nusxasi).
Shaxsga Doir Ma'lumotlar Bazasi Davlat Reestri Guvohnomasi
O'zbekiston Respublikasi Adliya vazirligi huzuridagi shaxsga doir ma'lumotlar bazalarining davlat reestriga kiritilganlik to'g'risidagi rasmiy guvohnoma.
Ommaviy Oferta (Foydalanuvchi Shartnomasi)
Penny xizmati va inPAY platformasidan foydalanish shartlari, foydalanuvchilarning huquq va majburiyatlari haqidagi rasmiy bitim.
Savdogar Shartnomasi (Merchant Agreement)
Hamkor savdo korxonalari va internet-do'konlar uchun 1-Click to'lovlarni qabul qilish bo'yicha integratsiya va xizmat ko'rsatish shartnomasi.
Maxfiylik va Ma'lumotlarni Himoya Qilish Siyosati
Foydalanuvchilar ma'lumotlarini qayta ishlash, shifrlash, saqlash chegaralari va Zero-Card-Data xavfsizlik kafolatlari bayoni.