A Google Wallet egy digitális pénztárca a Google-tól, amely a fizikai pénztárcát váltja fel: bankkártyákat, beszállókártyákat, eseményjegyeket, kuponokat és hűségkártyákat tárol. Működésének alapja a fizetési adatok tokenizációja — a kártyaszámot egy egyedi digitális token helyettesíti anélkül, hogy a valódi adatok a kereskedőhöz kerülnének. A Google Security Blog (2025) szerint a Hardware Attestation technológia és az izolált Trusted Execution Environment környezet chipek szintjén nyújt védelmet.
Főbb pontok
Google Wallet egy mobilalkalmazás és platform fizetőkártyák, tömegközlekedési jegyek, beszállókártyák, diákigazolványok, autókulcsok és hűségkártyák digitális verzióinak tárolására és használatára. A 2011-ben Google Wallet néven elindított szolgáltatás több átnevezésen esett át, amíg 2022-ben a Google vissza nem hozta a Wallet nevet, egyesítve benne a Google Pay és az eredeti Wallet funkcióit.
A platform Android és Wear OS eszközökön, valamint webes felületen keresztül érhető el. 2024-ben a Google kiterjesztette az iOS támogatást a Google-alkalmazásokon keresztül. A Wallet filozófiája a fizikai pénztárca digitális megfelelővel való helyettesítése — a felhasználó betölti a kártyákat és dokumentumokat az alkalmazásba, és a telefon NFC-terminálhoz érintésével használja azokat.
A felhasználó akár 20 fizetőkártyát, korlátlan számú tömegközlekedési kártyát és eseményjegyet adhat hozzá. Minden kártyához külön token jön létre, amely az eszközhöz van kötve. Fizetéskor a terminál nem a valódi kártyaszámot kapja, hanem egy egyszer használatos digitális kódot. Ha a telefon elveszik, az összes token távolról érvénytelenítésre kerül a Find My Device szolgáltatáson keresztül.
A fizetéseken kívül a Wallet támogatja a digitális autókulcsokat BMW, Hyundai, Volvo és más márkák esetében. A felhasználó a telefon ajtókilincshez érintésével nyitja és indítja az autót. 2025-ben a Google bejelentette a digitális személyi igazolványok támogatását az USA egyes államaiban.
2026 elején a Google Wallet a világ 90 országában elérhető. Az érintés nélküli fizetés támogatása 80 országban, a tömegközlekedési jegyeké 35-ben, a digitális személyi igazolványoké 4-ben működik. A legnagyobb piacok: USA, India, Japán, Nagy-Britannia, Németország és Brazília. Oroszországban a szolgáltatás 2022 óta nem elérhető.
Technikailag a Google Wallet két kulcsmechanizmust használ: a fizetési adatok tokenizációját és az NFC protokollt a token terminálra továbbításához. A tokenizáció garantálja, hogy a bankkártya valódi PAN (Primary Account Number) száma soha nem hagyja el az eszközt. Ehelyett a fizetési rendszer kiad egy Device Account Number-t — egy virtuális számot, amely egy adott telefonhoz van kötve.
Amikor a felhasználó a terminálhoz érinti a telefont, az NFC-vezérlő (általában a Qualcomm vagy MediaTek chipsetbe építve) egy biztonságos csatornát hoz létre a fizetési terminállal. Ezen a csatornán keresztül egy kriptogram kerül továbbításra — egy dinamikus kód, amely a token, az idő és egy egyszer használatos tranzakciós szám alapján jön létre. A kereskedő csak a kriptogramot látja, a kártya adatait nem.
TEE (Trusted Execution Environment) — egy izolált terület a processzoron belül, amely a fő Android operációs rendszerrel párhuzamosan működik. Még ha maga az operációs rendszer kompromittálódik is, a TEE-n belüli adatok védettek maradnak. A Google Wallet a tokeneket kizárólag a TEE-ben tárolja. A tranzakciók aláírási műveletei ebben az izolált környezetben hajtódnak végre — sem a Wallet alkalmazásnak, sem harmadik fél folyamatainak nincs közvetlen hozzáférése hozzájuk.
Kiegészítő védelemként Hardware Attestation-t használnak — egy mechanizmust, amelyben a telefon chippje bizonyítja a Google szervereinek, hogy az eszköz nincs rootolva, a bootloader nincs feloldva, és a TEE nincs módosítva. Ha az ellenőrzés nem sikerül, a fizetési funkciók blokkolódnak.
Egy új fizetőkártya Google Wallet-hez adása több ellenőrzési lépést foglal magában. A kártyaszám kézi beírása vagy kamerával történő beolvasása után az alkalmazás elküldi az adatokat a Google fizetési átjárójába. A kibocsátó bank tokenizációs kérelmet kap a Visa Token Service (VTS) vagy Mastercard Digital Enablement Service (MDES) token szolgáltatáson keresztül. A bank ellenőrzi a CVV-t és a 3DS kódot, majd kiadja a Device Account Number-t. Ez a szám a telefon TEE-jébe kerül. A teljes folyamat 30–60 másodpercet vesz igénybe.
A Google Wallet túlnőtt egy egyszerű fizetési alkalmazás szerepén, és digitális dokumentumok ökoszisztémájává vált. Az alábbiakban felsoroljuk a pénztárcában tárolható elemek fő kategóriáit.
Minden elemhez megfelelő Object típus van definiálva a Passes API-ban: LoyaltyObject, OfferObject, GiftCardObject, TransitObject, EventTicketObject és FlightObject. Minden objektum tartalmaz mezőket a név, logó, vonalkód, lejárati dátum és kiegészítő információk számára.
A Wear OS órákon a Google Wallet autonóm módon működik — az órák saját NFC-antennával rendelkeznek, és telefonkapcsolat nélkül is képesek fizetéseket végrehajtani. Ehhez a kártyák Bluetooth-kapcsolaton keresztül másolódnak az óra TEE-jébe. Elég kétszer megnyomni a bekapcsológombot — a Wallet megnyílik, és az óra a terminálhoz érinthető. A tömegközlekedési jegyek és hűségkártyák szintén támogatottak.
A digitális kulcs funkció az UWB (Ultra-Wideband) protokollt használja az autóhoz mért távolság pontos meghatározásához. Az UWB chippel rendelkező telefon (pl. Pixel 9 Pro vagy Samsung Galaxy S25) anélkül képes kinyitni az ajtót, hogy ki kellene venni a zsebből — elég megközelíteni. A kulcs korlátozott ideig megosztható egy másik Wallet-felhasználóval a Google Messages segítségével.
Passes API — egy REST API a Google-tól, amely lehetővé teszi a fejlesztők számára digitális bérletek (passes) létrehozását, frissítését és eljuttatását a felhasználók Google Wallet-jébe. Az API támogatja a JSON formátumú kéréseket és az OAuth 2.0-n keresztüli hitelesítést. A fejlesztő programozottan hozhat létre objektumokat, és linken vagy push értesítésen keresztül küldheti el azokat a felhasználó adott eszközére.
{
"id": "33880000000000001",
"classId": "IT_SECTR_LOYALTY_CLASS",
"state": "ACTIVE",
"barcode": {
"type": "QR_CODE",
"value": "ITSECTR2026"
},
"loyaltyPoints": { "balance": { "int": 350 } }
}
A példában egy QR-kóddal és 350 pontos egyenleggel rendelkező hűségkártya jön létre. Az objektum tartalmaz egy hivatkozást a IT_SECTR_LOYALTY_CLASS osztályra, ahol a vizuális paraméterek vannak definiálva: színek, logó, szöveg. Az osztály egyszer jön létre, az objektumok — minden felhasználó számára. Ez a megközelítés API-kéréseket takarít meg, és lehetővé teszi az összes kártya dizájnjának tömeges frissítését.
Az API metódusokat biztosít osztályok és objektumok létrehozásához, frissítéséhez, listázásához és törléséhez. A kérések a https://walletobjects.googleapis.com/walletobjects/v1 alap URL-re kerülnek elküldésre. Hitelesítés egy Google Cloud szolgáltatásfiókon keresztül történik Editor szerepkörrel. Hozzáférési token az OAuth 2.0-n keresztül kérhető a https://www.googleapis.com/auth/wallet_object.issuer hatókörrel.
A pénztárcába küldött minden objektum Google moderáción megy keresztül — ellenőrzik a márkaszabályoknak való megfelelést, a spammentességet és a vonalkód helyességét. A logónak minimum 300×300 px felbontással kell rendelkeznie, a szövegnek bele kell férnie a telefon képernyőjén lévő nézeti területbe. Az ellenőrzés átlagos ideje 1–2 munkanap.
A Google Wallet biztonsága három szinten alapul: hardveres védelem (TEE, Hardware Attestation), hálózati védelem (TLS 1.3, tokenizáció) és felhasználói ellenőrzés (biometria, Find My Device, távoli törlés). Minden szint egy adott támadási vektort zár le — az eszközhöz való fizikai hozzáféréstől a fizetési hálózatokban történő adatelfogásig.
A Google Security Blog (2025) jelentése szerint 2022 óta nem jegyeztek fel egyetlen esetet sem a TEE-ben tárolt fizetési adatok kompromittálódására. Az összes biztonsági incidens adathalász támadásokhoz kapcsolódott, amelyek során a felhasználók maguk adták meg kártyaadataikat hamis weboldalakon. Az adathalászat elleni küzdelem érdekében a Google kontextusfüggő figyelmeztetéseket vezetett be az alkalmazáson belül.
Ha a telefon elveszik vagy ellopják, a tulajdonos felmehet a Find My Device weboldalára, és kiválaszthatja az „Adatok törlése” opciót. Ezt követően a TEE összes tokenje érvénytelenítésre kerül — a fizetési terminálok elutasítják az eszközről érkező tranzakciókat. Ezenkívül a Google visszavonja az adott chip Hardware Attestation tanúsítványát, így még a gyári beállítások visszaállítása sem hozza vissza a fizetési funkciókat ezen az eszközön.
A Google nem tárol tranzakciós előzményeket a Walletben. Minden műveletet a kibocsátó bank dolgoz fel, a Google pedig csak szállítási rétegként működik. Az eszköz helye nem kerül továbbításra a kereskedő felé — a terminál csak a tokent és a kriptogramot kapja. Kivételt képeznek a tömegközlekedési jegyek, ahol a belépési/kilépési állomást tarifálási célból rögzítik.
A 2022-es átnevezés után sok felhasználó továbbra is összezavarodott: mi a különbség a Google Wallet és a Google Pay között. A rövid válasz: a Wallet az alkalmazás (UI + tárolás), a Google Pay a technológiai réteg (API + tokenizáció + NFC fizetési átjáró). A Google Pay mint márka Indiában és Szingapúrban maradt fenn, ahol P2P fizetési rendszerként működik az UPI protokollon keresztül.
| Szempont | Google Wallet | Google Pay |
|---|---|---|
| Szerep | Pénztárca alkalmazás a felhasználónak | Fizetési átjáró és API |
| Funkciók | Kártyák, jegyek, kulcsok, hűség | Csak NFC fizetés |
| Elérhetőség | 90 ország | India, Szingapúr |
| P2P utalások | Nem | Igen (UPI Indiában) |
A gyakorlatban az Indián kívüli felhasználó számára minden egyetlen dologra egyszerűsödik: nyissa meg a Google Wallet-et, érintse a telefont a terminálhoz — a fizetés a Google Pay technológián keresztül megy végbe, de csak a Wallet felületét látja. A fejlesztő számára a fizetési integráció a Google Pay API-n (a Google Wallet SDK része) keresztül, a bérletek kezelése pedig a külön Passes API-n keresztül történik.
Gyakran Ismételt Kérdések
Igen, az NFC-n keresztüli fizetéshez nem szükséges internet — a tokenek lokálisan, az eszköz TEE-jében tárolódnak. Az online hozzáférés csak új kártyák hozzáadásához és jegyek frissítéséhez szükséges.
Korlátozás — eszközönként legfeljebb 20 fizetőkártya. A nem fizetési elemek (jegyek, hűségkártyák, bérletek) száma korlátlan.
Igen, a Wear OS órákon a Google Wallet teljesen autonóm módon működik a saját NFC-antennáján keresztül, telefonkapcsolat nélkül.
A kártyaszám kézzel is beírható a beviteli mezőbe. Az alkalmazás kérni fogja a lejárati dátumot, a CVV-t és a kártyatulajdonos nevét, majd elindítja a tokenizációs folyamatot.
A gyári beállítások visszaállítása után a TEE összes tokenje érvénytelenítésre kerül. A kártyákat újra hozzá kell adni a Wallet alkalmazáson keresztül — a Google visszaállítja azokat a felhőprofilból.
Összefoglaló
Kulcsrakész mobilalkalmazást fejlesztünk
Az IT Sectr 2017 óta készít iOS és Android alkalmazásokat induló vállalkozásoknak és vállalkozásoknak. Tanácsot adunk, és a legjobb megoldást javasoljuk.
Olvassa el is