Pasos de una transacción SET
Pasos de una transacción SET
El protocolo Secure Electronic Transaction (SET) fue desarrollado en la década de 1990 por un consorcio formado por empresas líderes en tecnología y comercio, como Visa, MasterCard y Netscape, con el objetivo de garantizar la seguridad en las transacciones electrónicas con tarjetas de crédito. SET se diseñó para proporcionar confidencialidad, integridad, autenticación y no repudio en las operaciones de pago en línea. La secuencia de pasos que conforman una transacción SET es fundamental para entender cómo se protege la información sensible durante todo el proceso de compra y pago digital.
A continuación, se describen en detalle los pasos principales que conforman una transacción SET, resaltando los aspectos técnicos y de seguridad involucrados en cada uno de ellos.
1. Inicio de la transacción
El proceso comienza cuando el cliente (comprador) decide realizar una compra en un comercio electrónico que soporta SET. Para ello, el cliente envía una solicitud de compra al comerciante (vendedor), incluyendo detalles como los productos o servicios seleccionados y la información necesaria para el pago. En esta fase, el cliente también proporciona su certificado digital, que sirve como prueba de identidad y autenticidad.
2. Solicitud de autorización
El comerciante recibe la solicitud y genera un mensaje de autorización que incluye la información del pedido y los datos del cliente. Este mensaje se firma digitalmente utilizando el certificado del comerciante para garantizar su integridad y autenticidad. Posteriormente, el comerciante envía este mensaje al Payment Gateway (pasarela de pagos), que actúa como intermediario entre el comercio y la entidad emisora de la tarjeta.
3. Envío del pedido al cliente para firma digital
El Payment Gateway recibe la solicitud firmada y verifica su validez mediante la validación del certificado digital del comerciante. Luego, genera un mensaje cifrado dirigido al cliente, que contiene los detalles del pedido y una solicitud para que firme digitalmente la transacción. Este mensaje se envía al cliente encriptado con su clave pública, asegurando que solo pueda ser descifrado por él.
4. Firma digital por parte del cliente
El cliente recibe el mensaje cifrado, lo descifra con su clave privada y revisa los detalles del pedido. Si está conforme, firma digitalmente la transacción utilizando su certificado digital, generando un mensaje cifrado con su clave privada. Esta firma garantiza que el cliente ha autorizado expresamente la operación y que no ha sido alterada durante el proceso.
5. Envío de la firma al Payment Gateway
El cliente envía su firma digital junto con los datos cifrados al Payment Gateway. Este paso asegura que la autorización proviene realmente del cliente y que ha aceptado los términos del pedido.
6. Verificación y autorización final
El Payment Gateway recibe la firma digital del cliente y verifica su validez mediante la validación del certificado digital del cliente. Además, comprueba que la firma corresponde a los datos enviados previamente. Si todo es correcto, solicita a la entidad emisora de la tarjeta (banco emisor) que autorice la transacción.
La entidad emisora realiza las comprobaciones pertinentes (fondos disponibles, estado de la tarjeta, etc.) y envía una respuesta al Payment Gateway, aceptando o rechazando la operación.
7. Confirmación final y notificación
El Payment Gateway recibe la respuesta de autorización o rechazo y transmite esta información al comerciante en forma cifrada y firmada digitalmente para garantizar su integridad. El comerciante informa al cliente sobre el resultado de la transacción.
En caso de aprobación, se completa el proceso con el registro adecuado en los sistemas internos del comercio y las entidades financieras involucradas. Si hay rechazo, se informa al cliente para que pueda tomar las acciones correspondientes.
8. Finalización y generación del recibo
Finalmente, se generan los comprobantes electrónicos correspondientes a la compra, firmados digitalmente para asegurar su validez legal e integridad. Estos documentos sirven como prueba irrefutable de la operación realizada.
Análisis técnico y consideraciones adicionales
La secuencia descrita refleja cómo SET combina técnicas criptográficas —como firmas digitales y cifrado— para proteger cada etapa de una transacción electrónica con tarjeta. La utilización conjunta de certificados digitales emitidos por Autoridades Certificadoras confiables garantiza tanto la autenticidad como la confidencialidad de los datos intercambiados.
Es importante destacar que SET implementa un esquema de doble clave pública-privada: cada participante posee un par de claves criptográficas que aseguran que las firmas digitales sean únicas e irrepetibles, dificultando ataques o fraudes.
Además, SET establece mecanismos robustos para evitar ataques comunes en transacciones electrónicas:
- Eavesdropping (escucha clandestina): mediante cifrado asimétrico se protege toda comunicación contra interceptaciones no autorizadas.
- Falsificación: gracias a las firmas digitales, cualquier alteración en los mensajes puede ser detectada inmediatamente.
- No repudio: las firmas digitales garantizan que ninguna parte pueda negar su participación en la transacción posteriormente.
No obstante, aunque SET fue pionero en ofrecer un marco seguro para pagos electrónicos con tarjeta, su implementación práctica fue limitada debido a su complejidad técnica y coste operacional elevado. Actualmente, muchos sistemas han evolucionado hacia soluciones más sencillas pero igualmente seguras, como TLS/SSL combinados con tokens o sistemas de pago específicos.
Conclusión
Los pasos detallados en una transacción SET reflejan un proceso altamente seguro basado en criptografía asimétrica para proteger tanto los datos sensibles como las identidades involucradas en una compra electrónica con tarjeta. La comprensión profunda de estos pasos permite a profesionales del comercio electrónico diseñar sistemas robustos y confiables, además de facilitar una mejor gestión del riesgo asociado a las operaciones digitales.
Aunque SET no es tan utilizado actualmente como otros protocolos más sencillos o adaptados a nuevas tecnologías (como 3D Secure o soluciones basadas en blockchain), sus principios fundamentales siguen siendo relevantes para entender cómo garantizar seguridad en las transacciones electrónicas modernas.