Penny Kabinet
HUJJAT KODI: SEC-WP-2026-V2 • OXIRGI AUDIT: 2026-YIL OKTYABR • STATUS: KUCHDA / AMALDA

Penny Xavfsizlik Arxitekturasi, Zero-Card-Data Tamoyili va Rasmiy Muvofiqlik

Penny — inPAY.uz to'lov ekotizimining innovatsion bir bosishda to'lov infratuzilmasi. Tizimimizning o'zgarmas tamoyili: bank kartalarining 16 xonali raqamlari (PAN), amal qilish muddatlari, PIN yoki CVV kodlari Penny serverlarida hech qachon saqlanmaydi va saqlanishi texnologik arxitektura darajasida imkonsizdir. Barcha moliyaviy oqimlar faqat litsenziyalangan bank shlyuzlari (PCI-DSS Level 1) orqali qaytarilmas kriptografik tokenlar vositasida amalga oshiriladi.

Huquqiy Subyekt YaTT Ochilboyev N.N. STIR: 641025183
Bosh Ekotizim inPAY To'lov Tizimi inpay.uz portali
Protsessing Shlyuzi PLUM Protsessing (L1) Uzcard / Humo / Visa
Qonuniy Asos O'zR O'RQ-578 / O'RQ-547 Adliya Vazirligi Reestri
STANDART-L1

PCI-DSS Level 1 Shlyuz

Barcha operatsiyalar xalqaro bank to'lov sanoatining eng yuqori 1-darajali sertifikatiga ega bo'lgan PLUM bank protsessingi orqali qayta ishlanadi.

Bank darajasidagi to'liq audit
ZERO-CARD

Zero-Retention Kafolati

Penny serverlarida 16 xonali karta raqami (PAN), PIN-kod yoki CVV mavjud emas. Hatto server buzilgan taqdirda ham o'g'irlanadigan karta ma'lumoti yo'q.

0 bayt nozik ma'lumot saqlanishi
DAVLAT REESTRI

Adliya Vazirligi Reestri

O'zbekiston Respublikasi Adliya vazirligi huzuridagi Shaxsga doir ma'lumotlar bazalarining davlat reestriga rasman kiritilgan va tasdiqlangan.

Davlat guvohnomasi № 3603715
SHA-256 / TLS

Kriptografik Autentifikatsiya

Har bir tranzaksiya HMAC-SHA256 raqamli imzosi bilan muhrlanadi, 4-xonali qurilma PIN kodi (Argon2id) va 5 martalik xatolikdan so'ng qurilma uziladi.

TLS 1.3 Perfect Forward Secrecy
02 ARXITEKTURA VA PERIMETR HIMOYASI

Zero-Retention Tizim Arxitekturasi: 4 Himoyalangan Hudud

Moliyaviy axborotlar oqimining xavfsizligi tizim chegaralarini qat'iy ajratishga asoslangan. Penny arxitekturasi 4 ta alohida xavfsizlik zonasidan iborat bo'lib, karta ma'lumotlari faqat litsenziyalangan bank shlyuzi hududida qulflangan.

QAT'IY KARTA RAQAMLARI PERIMETRI (PCI-DSS LEVEL 1 CHEGARASI): 16 xonali PAN va CVV ma'lumotlari faqat Bank Ombori (Hardware Security Module) devorlari ichida shifrlanadi. Ushbu chegaradan Penny yadrosi yoki savdogar tomoniga KARTA RAQAMI HECH QACHON CHIQMAYDI.
HUDUD 01 CLIENT LAYER

Mijoz Qurilmasi

Brauzer / Mobil Terminal

Foydalanuvchining shaxsiy smartfoni yoki kompyuteri. Bog'lanish paytida karta ma'lumotlarini bevosita bank shlyuziga yo'naltiradi.

Karta faqat 1 marta kiritiladi — Keyingi to'lovlarda so'ralmaydi
Mahalliy 4-xonali PIN-kod — Qurilmaga biriktirilgan ruxsat kaliti
TLS 1.3 256-bit shifrlash — Tashqi ulanishlardan to'liq himoyalangan
Tarkibi: Local PIN Hash + Ephemeral Session
HUDUD 02 BANK VAULT (PCI-DSS L1)

Bank Shlyuzi (PLUM)

Uzcard & Humo Protsessing

Litsenziyalangan bank protsessingi. 16 xonali PAN va CVV faqat shu yerda Hardware Security Module (HSM) ichida saqlanadi.

Bank SMS OTP verifikatsiyasi — Karta egasining telefoniga bank kodi
Qaytarilmas Token generatori — Haqiqiy kartani unikal ID ga almashtiradi
Asl karta bank devorida qoladi — Tashqi tarmoqqa hech qachon chiqmaydi
Tarkibi: Full PAN (HSM Vault) + CVV + SMS OTP
HUDUD 03 ZERO-CARD CORE

Penny Xavfsiz Yadrosi

Zero-Retention Infratuzilmasi

Penny va inPAY serverlari. Karta raqami saqlanmaydi. Faqat bank tushunadigan unikal token va mijoz uchun niqob saqlanadi.

Faqat xavfsiz Token ID saqlanadi — Bank tomonidan berilgan qaytarilmas kalit
Faqat niqoblangan raqam — Masalan: 8600 12** **** 3456 (Asl karta raqami saqlanmaydi)
HMAC-SHA256 imzolovchi — Har bir so'rov kripto-imzo bilan yuboriladi
Tarkibi: Faqat Xavfsiz Token + Niqoblangan raqam
HUDUD 04 MERCHANT CHECKOUT

Hamkor Savdogarlar

1-Click To'lov Qabul Qiluvchilar

inPAY ekotizimiga ulangan internet-do'konlar va xizmatlar. Xaridorning kartasi va hisob ma'lumotlariga aslo kira olmaydi.

Karta raqamini ko'rmaydi — Do'kon kassasi kartasiz ishlaydi
Cheklangan Mandat ID — Faqat shu do'konga tegishli to'lov ruxsati
Mijoz nazorati — Mandatni istalgan soniyada kabinetdan o'chirish
Tarkibi: Order ID + Restricted Mandate ID
Mijoz Qurilmasi ⟶ TLS 1.3 ⟶ Bank Protsessingi (PLUM) ⟶ Qaytmas Token ⟶ Penny Zero-Card Yadrosi ⟶ Mandat ⟶ Savdogar Kassasi
03 BOSQICHMA-BOSQICH AMALIYOTLAR

Interaktiv Jarayonlar: To'lov va Tokenizatsiya Oqimi

Quyidagi interaktiv tablar orqali Penny tizimidagi 4 ta asosiy jarayon qanday amalga oshishini, ma'lumotlar almashinuvi tartibini va har bir bosqichning xavfsizlik nazoratini ko'rishingiz mumkin.

Kartani bog'lash va Qaytarilmas Token yaratish

Foydalanuvchi kartasini birinchi marta tizimga ulayotganda to'g'ridan-to'g'ri bank protsessingi bilan bog'lanadi. Bank kartani tekshirib, Penny tizimiga faqat maxsus Token ID taqdim etadi.

1

Karta kiritish va Bank Shlyuziga to'g'ridan-to'g'ri uzatish

Mijoz o'z qurilmasida karta raqami va muddatini kiritadi. Ma'lumotlar Penny serveriga bormasdan, TLS 1.3 shifrlangan kanali orqali bevosita PLUM bank shlyuziga yo'naltiriladi.

Xavfsiz tranzit kafolati: Karta ma'lumotlari faqat bankka uzatiladi — Penny serverlariga kirmaydi va xotirada saqlanmaydi.
2

Bank tomonidan 6 xonali SMS OTP tekshiruvi

Karta egasining bankda ro'yxatdan o'tgan telefon raqamiga bir martalik SMS tasdiqlash kodi yuboriladi. Mijoz ushbu kodni terib kartaga egaligini tasdiqlaydi.

Rasmiy 2FA tekshiruvi: Karta faqat uning haqiqiy egasiga kelgan bir martalik rasmiy bank SMS-kodi orqali tasdiqlanadi.
3

Bank Tokenini yaratish va Penny Yadrosiga uzatish

Tasdiqlash muvaffaqiyatli yakunlangach, bank haqiqiy kartani o'zining Hardware Security Module (HSM) omborida qulflaydi va Penny tizimiga faqat tasodifiy kriptografik identifikator — Bank Tokenini (plum_card_id) yuboradi.

Tokenizatsiya himoyasi: Asl 16 xonali karta raqami bank devorlari ortida qoladi, Penny tizimi faqat qaytarilmas xavfsiz Token bilan ishlaydi.
4

Qurilma PIN kodini belgilash va yakunlash

Foydalanuvchi kelgusidagi to'lovlarni o'z qurilmasida tasdiqlash uchun 4 xonali shaxsiy PIN-kod o'rnatadi. PIN kodning faqat qattiq kripto-xeshi (Argon2id) saqlanadi.

Shaxsiy PIN nazorati: To'lovlar faqat siz o'rnatgan 4 xonali PIN bilan amalga oshadi, begonalar ruxsatsiz to'lov qila olmaydi.
04 MA'LUMOTLAR MATRITSASI

Ma'lumotlar Xavfsizligi Matritsasi (Data Storage Matrix)

Quyidagi jadval Penny / inPAY infratuzilmasi hamda Bank Protsessing Shlyuzida (PLUM) qaysi parametrlar saqlanishi yoki saqlanmasligini institutsional aniqlik bilan taqqoslab beradi.

Ma'lumot Parametri Penny / inPAY Yadrosida Bank Protsessingida (PLUM) Xavfsizlik & Huquqiy Maqomi
16 xonali karta raqami (PAN) Karta yuzasidagi to'liq raqam
🚫 MUTLAQO SAQLANMAYDI ✅ Shifrlangan HSM omborda PCI-DSS L1 talabi, tashqariga chiqmaydi
CVV / CVC maxfiy kodi Karta orqasidagi 3 xonali kod
🚫 SO'RALMAYDI / YO'Q 🚫 Saqlanmaydi Zero-Trace, tizimda umuman aylanmaydi
Karta PIN-kodi Bankomatda teriladigan 4 xonali kod
🚫 MUTLAQO YO'Q ✅ Faqat bank tizimida Faqat bank va bankomatlar tasarrufida
Bank SMS OTP kodi Kartani bog'lashdagi 6 xonali SMS
🚫 SAQLANMAYDI ✅ Bir martalik (TTL: 120s) Dinamik tranzit tekshiruvi, o'chib ketadi
Bank Token ID (plum_card_id) Bank tomonidan yaratilgan kripto-token
✅ Saqlanadi (Xavfsiz Token) ✅ Asl kartaga yagona kalit Qaytarilmas (Non-reversible hash token)
Niqoblangan raqam Masalan: 8600 12** **** 3456
✅ Mijozga tanitish uchun ✅ Kvitansiyada ko'rsatiladi Ommaviy xavfsiz niqob (PCI-DSS ruxsat bergan)
Karta amal qilish muddati (MM/YY) Oy va yil (masalan: 12/28)
✅ Saqlanadi (Ogohlantirish) ✅ To'liq tekshirish uchun Muddati o'tgan kartani almashtirish xabari
Karta hisobidagi pul balansi Foydalanuvchining hisob qoldig'i
🚫 BAZADA SAQLANMAYDI ✅ Bank hisobida turadi Faqat mijoz so'roviga binoan jonli ko'rsatiladi
Qurilma 4-xonali PIN-kodi Foydalanuvchi qurilmasiga biriktirilgan
🔒 Faqat kripto-xesh (Argon2id) 🚫 Aloqasi yo'q 5 ta xatolikdan so'ng qurilma uziladi
Do'kon to'lov mandatlari 1-Click to'lov do'kon ruxsatnomasi
🔒 Cheklangan Mandat ID 🔒 Hamkor savdogar filiali Mijoz istalgan soniyada bekor qila oladi
Xulosa: Penny ma'lumotlar bazasiga tajovuz qilingan taqdirda ham karta egalarining moliyaviy hisoblariga ruxsatsiz kirish imkonsiz, chunki tokenlar tashqi muhitda mutlaqo ma'nosiz va faqat bank shlyuzi tomonidan qat'iy cheklovlar bilan tan olinadi.
05 XAVFSIZLIK VA TEXNIK STANDARTLAR

Kriptografik Himoya va Texnik Kafolatlar

Penny platformasining har bir moduli eng zamonaviy shifrlash protokollari, takroriy so'rovlardan himoya vositalari va apparat darajasidagi autentifikatsiya bilan qurollangan.

PCI-DSS L1

PCI-DSS Level 1 Muvofiqligi

To'lov shlyuzimiz xalqaro to'lov tizimlari (Uzcard, Humo, Visa, Mastercard) talablariga to'la javob beruvchi va eng yuqori 1-darajali PCI-DSS sertifikatiga ega bo'lgan PLUM infratuzilmasi orqali xizmat ko'rsatadi.

Audit: Yillik mustaqil xalqaro tekshiruv
ZERO-RETENTION

Zero-Retention Xavfsizlik Modeli

Penny ma'lumotlar bazasida nozik to'lov axborotlarini saqlamaydi. Hatto tizimga jismoniy yoki dasturiy buzib kirish sodir bo'lganda ham tajovuzkorlar karta raqamlari yoki PIN-kodlarga ega bo'la olmaydi.

PAN Xotirasi: 0 bayt saqlanish
HMAC-SHA256

HMAC-SHA256 Imzo & Idempotentlik

Har bir API chaqiruvi unikal maxfiy kalit bilan HMAC-SHA256 algoritmi orqali imzolanadi. Takroriy to'lovlar (replay attacks) va tarmoq xatolarining oldini olish uchun har bir so'rov unikal Idempotency-Key bilan ta'minlanadi.

Algoritm: HMAC-SHA256 + Idempotentlik nazorati
PIN SECURITY

Qurilma PIN Kodi & Brute-Force Himoyasi

Har bir qurilma uchun alohida 4 xonali PIN-kod o'rnatiladi. Ketma-ket 5 marta noto'g'ri terilganda qurilma sessiyasi avtomatik ravishda uziladi va hisobga qayta kirish faqat bank OTP orqali tiklanadi.

Limit: 5 xato urinish / Argon2id xesh
MANDATE ACL

Cheklangan Do'kon Mandatlari

Hamkor do'konlar foydalanuvchining kartasiga emas, faqat o'zlari uchun berilgan maxsus cheklangan mandatga ega bo'ladi. Foydalanuvchi istalgan vaqtda Penny kabinetidan ushbu do'kon ruxsatini bir bosishda bekor qila oladi.

Boshqaruv: Mijoz tomonidan 1-bosishda bekor qilish
TLS 1.3 PFS

TLS 1.3 Perfect Forward Secrecy

Barcha axborot almashinuvi faqat TLS 1.3 protokoli, 2 yillik qat'iy HSTS (Strict-Transport-Security), CSP (Content Security Policy) direktivalari va DNSSEC orqali amalga oshiriladi.

Tranzit: HSTS 63072000s / PFS Shifrlash
07 RASMIY HUJJATLAR OMBORI

Tasdiqlangan Yuridik Hujjatlar To'plami (PDF)

Barcha shartnoma, guvohnoma va nizomlar inPAY ekotizimining rasmiy serverida asl nusxada saqlanadi. Hujjatlar davlat ro'yxatidan o'tgan hamda elektron raqamli tasdiqqa ega.

PDF • 198 KB
DOC-REG-2026

YaTT Davlat Ro'yxatidan O'tganlik Guvohnomasi

Yakka tartibdagi tadbirkor sifatida davlat ro'yxatidan o'tganlik to'g'risidagi rasmiy guvohnoma (QR-kodli davlat nusxasi).

Amalda (Tasdiqlangan) inpay.uz domeni 2026-yil
PDF • 978 KB
DOC-REG-DB-01

Shaxsga Doir Ma'lumotlar Bazasi Davlat Reestri Guvohnomasi

O'zbekiston Respublikasi Adliya vazirligi huzuridagi shaxsga doir ma'lumotlar bazalarining davlat reestriga kiritilganlik to'g'risidagi rasmiy guvohnoma.

Davlat reestridan o'tgan inpay.uz domeni 2026-yil
PDF • 264 KB
DOC-OFR-CLIENT

Ommaviy Oferta (Foydalanuvchi Shartnomasi)

Penny xizmati va inPAY platformasidan foydalanish shartlari, foydalanuvchilarning huquq va majburiyatlari haqidagi rasmiy bitim.

Amaldagi tahrir inpay.uz domeni 2026-yil
PDF • 646 KB
DOC-AGR-MRCH

Savdogar Shartnomasi (Merchant Agreement)

Hamkor savdo korxonalari va internet-do'konlar uchun 1-Click to'lovlarni qabul qilish bo'yicha integratsiya va xizmat ko'rsatish shartnomasi.

Amaldagi tahrir inpay.uz domeni 2026-yil
PDF • 262 KB
DOC-POL-PRIV

Maxfiylik va Ma'lumotlarni Himoya Qilish Siyosati

Foydalanuvchilar ma'lumotlarini qayta ishlash, shifrlash, saqlash chegaralari va Zero-Card-Data xavfsizlik kafolatlari bayoni.

Amaldagi tahrir inpay.uz domeni 2026-yil