Kısa cevap: Tek bir uygulamayı "en güvenli" ilan etmek yerine, güvenliği belirleyen üç unsura bakmak daha doğru: kartınızın gerçek numarasının uygulamada saklanıp saklanmadığı (tokenizasyon), kimlik doğrulamanın cihaz üzerinde nasıl yapıldığı (biyometri, donanımsal güvenlik yongası) ve para kaybı durumunda arkasında hangi kuruluşun sorumluluk aldığı. Bu üç kriterin tamamını karşılayan seçenekler, telefon üreticisinin donanım destekli cüzdanları ile lisanslı bankaların kendi mobil uygulamalarıdır. Bakiye yükleyerek çalışan üçüncü taraf cüzdanlar ise pratik olsa da, biriktirdiğiniz tutar arttıkça risk profili değişir.
Bir ödeme uygulamasının güvenliği, arayüzünün ne kadar şık olduğuyla değil, arka planda hangi teknik ve hukuki katmanların bulunduğuyla ilgilidir. Karşılaştırma yaparken şu başlıklara tek tek bakmanız, pazarlama vaatlerinin ötesine geçmenizi sağlar.
Tokenizasyon, kartınızın 16 haneli numarasının yerine yalnızca o cihaz ve o uygulama için geçerli, tek başına işe yaramayan bir "token" üretilmesidir. Böylece hem uygulama hem de ödeme yaptığınız işyeri asıl kart bilgisini hiç görmez. Bir veri sızıntısı yaşandığında ele geçirilen token başka bir yerde kullanılamaz. Telefon üreticilerinin cüzdanları ve bankaların temassız ödeme özellikleri bu yöntemi kullanır. Buna karşılık kart bilgilerinizi düz metin olarak "kayıtlı kartlarım" listesine ekleyen küçük uygulamalar, aynı korumayı sunmaz.
Parmak izi veya yüz tanıma verisi, iyi tasarlanmış sistemlerde telefonun içindeki ayrı bir güvenlik bölgesinde tutulur ve sunucuya gönderilmez. Uygulama yalnızca "doğrulandı" cevabını alır. Bir uygulamanın yalnızca dört haneli PIN ile açılıyor olması, telefonunuz kilitsiz kaldığında tek savunma hattının o PIN olduğu anlamına gelir. Ayrıca işlem onayının SMS ile mi, uygulama içi bildirim ile mi geldiği önemlidir; SMS, SIM kart değiştirme dolandırıcılığına açıktır.
Banka hesabındaki mevduat, mevduat sigortası kapsamındadır. Elektronik para kuruluşlarındaki bakiyeler ise farklı bir rejime tabidir; kuruluş müşteri fonlarını kendi varlıklarından ayrı tutmak zorundadır fakat bu, mevduat sigortasıyla aynı şey değildir. Bu nedenle üçüncü taraf cüzdanlarda yüksek bakiye biriktirmek yerine, harcama amaçlı sınırlı bir tutar tutmak daha makul bir yaklaşımdır. Kişisel finansal verilerin korunması ve tasarruf hesaplarının şartlarını incelediğiniz sayfalarda da bu ayrımın pratik sonuçlarını göreceksiniz.
| Tür | Kart verisi | Kimlik doğrulama | Zayıf noktası |
|---|---|---|---|
| Telefon üreticisi cüzdanı | Tokenize, donanımda saklanır | Biyometri + cihaz şifresi | Cihaza bağımlılık; telefon değişiminde yeniden kurulum |
| Banka mobil uygulaması | Bankanın kendi sisteminde | Biyometri + şifre, çoğu kez ek onay | Kimlik avı (phishing) mesajlarıyla hedef alınması |
| Elektronik para / dijital cüzdan | Genelde tokenize, ama bakiye tutulur | PIN ve/veya biyometri | Bakiyenin hukuki güvencesi ve hesap kurtarma süreçleri |
| QR/karekod tabanlı ödeme | İşlem başına tek kullanımlık kod | Uygulama içi onay | Sahte QR kodlarının yapıştırılması |
Teknik altyapı ne kadar güçlü olursa olsun, ihlallerin büyük kısmı kullanıcı davranışından doğar. En yaygın üç hata şöyle sıralanabilir: