Google Wallet, fiziksel cüzdanın yerini alan Google'a ait bir dijital cüzdandır: banka kartları, biniş kartları, etkinlik biletleri, kuponlar ve sadakat kartlarını saklar. Çalışmasının merkezinde ödeme verilerinin tokenizasyonu yer alır: kart numarası, satıcıya gerçek bilgileri ifşa etmeden benzersiz bir dijital token ile değiştirilir. Google Security Blog'a (2025) göre, Hardware Attestation teknolojisi ve izole Trusted Execution Environment, yonga düzeyinde koruma sağlar.
Önemli Noktalar
Google Wallet, ödeme kartları, toplu taşıma kartları, biniş kartları, öğrenci kimlikleri, araba anahtarları ve sadakat kartlarının dijital sürümlerini saklamak ve kullanmak için bir mobil uygulama ve platformdur. 2011 yılında Google Wallet olarak başlatılan hizmet, 2022'de Google'ın Wallet adını geri getirip Google Pay ve orijinal Wallet'ın işlevselliğini birleştirmesine kadar birkaç kez marka değişikliği geçirdi.
Platform, Android ve Wear OS cihazlarında ve ayrıca web arayüzü üzerinden kullanılabilir. 2024'te Google, Google uygulamaları aracılığıyla iOS desteğini genişletti. Wallet'ın felsefesi, fiziksel cüzdanı dijital bir karşılıkla değiştirmektir: kullanıcı, uygulamaya kartları ve belgeleri yükler ve telefonu bir NFC terminaline dokundurarak kullanır.
Kullanıcı, 20'ye kadar ödeme kartı ve sınırsız sayıda toplu taşıma kartı ve etkinlik bileti ekleyebilir. Her kart için cihaza bağlı ayrı bir token oluşturulur. Ödeme sırasında terminal, gerçek kart numarasını değil, tek kullanımlık dijital bir kod alır. Telefon kaybolursa, Find My Device hizmeti aracılığıyla tüm token'lar uzaktan geçersiz kılınır.
Wallet, ödemelerin yanı sıra BMW, Hyundai, Volvo ve diğer markalar için dijital araba anahtarlarını da destekler. Kullanıcı, telefonu kapı koluna dokundurarak arabayı açar ve çalıştırır. 2025'te Google, ABD'nin bazı eyaletlerinde dijital kimlik desteğini duyurdu.
2026'nın başı itibarıyla Google Wallet, dünya çapında 90 ülkede kullanılabilir. Temassız ödeme desteği 80 ülkede, toplu taşıma biletleri 35 ülkede ve dijital kimlikler 4 ülkede çalışır. En büyük pazarlar: ABD, Hindistan, Japonya, Birleşik Krallık, Almanya ve Brezilya'dır. Hizmet, 2022'den beri Rusya'da kullanılamamaktadır.
Teknik olarak Google Wallet, iki temel mekanizma kullanır: ödeme verilerinin tokenizasyonu ve token'ı terminale iletmek için NFC protokolü. Tokenizasyon, banka kartının gerçek PAN'inin (Primary Account Number) cihazdan asla ayrılmamasını sağlar. Bunun yerine, ödeme sistemi, belirli telefona bağlı sanal bir numara olan Device Account Number yayınlar.
Kullanıcı telefonu terminale dokundurduğunda, NFC denetleyicisi (genellikle Qualcomm veya MediaTek yonga setine entegre edilmiştir) ödeme terminaliyle güvenli bir kanal oluşturur. Bu kanal aracılığıyla bir kriptogram iletilir: token, zaman ve tek kullanımlık işlem numarasına göre oluşturulan dinamik bir kod. Satıcı, kart verilerini değil, yalnızca kriptogramı görür.
TEE (Trusted Execution Environment), ana Android işletim sistemiyle paralel çalışan, işlemcinin içinde izole bir alandır. İşletim sisteminin kendisi tehlikeye girse bile, TEE içindeki veriler korunmuş kalır. Google Wallet, token'ları yalnızca TEE'de saklar. İşlem imzalama işlemleri bu izole ortam içinde gerçekleştirilir: ne Wallet uygulaması ne de üçüncü taraf işlemlerin bunlara doğrudan erişimi yoktur.
Ek koruma için Hardware Attestation kullanılır: telefon yongasının Google sunucularına cihazın rootlanmadığını, önyükleyicinin kilitli olmadığını ve TEE'nin değiştirilmediğini kanıtladığı bir mekanizma. Doğrulama başarısız olursa, ödeme işlevleri engellenir.
Google Wallet'a yeni bir ödeme kartı eklemek, birkaç doğrulama adımı içerir. Kart numarasını manuel olarak girdikten veya kamera aracılığıyla tarattıktan sonra uygulama, verileri Google ödeme ağına gönderir. Veren banka, Visa Token Service (VTS) veya Mastercard Digital Enablement Service (MDES) aracılığıyla bir tokenizasyon talebi alır. Banka, CVV ve 3DS kodunu kontrol eder, ardından bir Device Account Number yayınlar. Bu numara, telefonun TEE'sine yazılır. Tüm süreç 30–60 saniye sürer.
Google Wallet, basit bir ödeme uygulaması rolünü aşmış ve dijital belgelerden oluşan bir ekosisteme dönüşmüştür. Aşağıda cüzdanda saklanabilecek öğelerin ana kategorileri listelenmiştir.
Her öğenin Passes API'de kendi Object türü vardır: LoyaltyObject, OfferObject, GiftCardObject, TransitObject, EventTicketObject ve FlightObject. Her nesne, ad, logo, barkod, son kullanma tarihi ve ek bilgiler için alanlar içerir.
Wear OS saatlerinde Google Wallet bağımsız olarak çalışır: saatin kendi NFC anteni vardır ve telefona bağlı olmadan ödeme yapabilir. Bunun için kartlar, Bluetooth bağlantısı aracılığıyla saatin TEE'sine kopyalanır. Güç düğmesine iki kez basmanız yeterlidir: Wallet açılır ve saati terminale dokundurabilirsiniz. Toplu taşıma biletleri ve sadakat kartları da desteklenir.
Dijital anahtar özelliği, arabaya olan mesafeyi tam olarak belirlemek için UWB (Ultra-Wideband) protokolünü kullanır. UWB yongasına sahip bir telefon (Pixel 9 Pro veya Samsung Galaxy S25 gibi), cepten çıkarmadan kapıyı açabilir: sadece yaklaşmanız yeterlidir. Anahtar, sınırlı bir süre için Google Messages aracılığıyla başka bir Wallet kullanıcısıyla paylaşılabilir.
Passes API, geliştiricilerin kullanıcıların Google Wallet'ına dijital geçiş kartları oluşturmasına, güncellemesine ve teslim etmesine olanak tanıyan bir REST API'dir. API, JSON istek biçimini ve OAuth 2.0 aracılığıyla kimlik doğrulamayı destekler. Geliştirici, programatik olarak nesneler oluşturabilir ve bunları bir bağlantı veya push bildirimi aracılığıyla belirli bir kullanıcının cihazına gönderebilir.
{
"id": "33880000000000001",
"classId": "IT_SECTR_LOYALTY_CLASS",
"state": "ACTIVE",
"barcode": {
"type": "QR_CODE",
"value": "ITSECTR2026"
},
"loyaltyPoints": { "balance": { "int": 350 } }
}
Bu örnekte, QR kodlu ve 350 puan bakiyesi olan bir sadakat kartı oluşturulmuştur. Nesne, görsel parametrelerin tanımlandığı IT_SECTR_LOYALTY_CLASS sınıfına bir referans içerir: renkler, logo, metin. Sınıf bir kez oluşturulur, nesneler her kullanıcı için ayrı ayrı oluşturulur. Bu yaklaşım, API isteklerinden tasarruf sağlar ve tüm kartların tasarımının toplu olarak güncellenmesine olanak tanır.
API, sınıflar ve nesneler oluşturma, bunları güncelleme, liste alma ve silme yöntemleri sağlar. İstekler, temel URL https://walletobjects.googleapis.com/walletobjects/v1 adresine yapılır. Kimlik doğrulama, Editor rolüne sahip bir Google Cloud hizmet hesabı aracılığıyla yapılır. Erişim token'ı, https://www.googleapis.com/auth/wallet_object.issuer kapsamıyla OAuth 2.0 aracılığıyla talep edilir.
Cüzdana gönderilen her nesne, Google denetiminden geçer: marka kurallarına uygunluk, spam olmaması ve barkod doğruluğu kontrol edilir. Logo en az 300x300 px çözünürlüğe sahip olmalı ve metin telefon ekranındaki görüntüleme alanına sığmalıdır. Ortalama inceleme süresi 1–2 iş günüdür.
Google Wallet'ın güvenliği üç düzeyde yapılandırılmıştır: donanım koruması (TEE, Hardware Attestation), ağ koruması (TLS 1.3, tokenizasyon) ve kullanıcı kontrolü (biyometri, Find My Device, uzaktan silme). Her düzey, cihaza fiziksel erişimden ödeme ağlarında veri ele geçirmeye kadar belirli bir saldırı vektörünü kapsar.
Google Security Blog (2025) raporuna göre, 2022'den bu yana TEE'de saklanan ödeme verilerinin tehlikeye girdiği tek bir vaka kaydedilmemiştir. Tüm güvenlik olayları, kullanıcıların sahte web sitelerine kart verilerini kendilerinin girdiği kimlik avı saldırılarıyla ilgilidir. Google, kimlik avıyla mücadele etmek için uygulama içinde bağlamsal uyarılar sunmuştur.
Telefon kaybolursa veya çalınırsa, sahibi Find My Device web sitesine gidip “Verileri sil” seçeneğini seçebilir. Bundan sonra, TEE'deki tüm token'lar geçersiz hale gelir: ödeme terminalleri bu cihazdan işlemleri reddeder. Ek olarak Google, belirli yonganın Hardware Attestation sertifikasını iptal eder, bu nedenle fabrika ayarlarına sıfırlama bile bu cihazda ödeme işlevlerini geri yüklemez.
Google, Wallet içinde işlem geçmişini saklamaz. Her işlem, veren banka tarafından işlenir ve Google yalnızca bir taşıma katmanı olarak hareket eder. Cihazın konumu satıcıya iletilmez: terminal yalnızca token ve kriptogramı alır. İstisna, ücret hesaplaması için giriş/çıkış istasyonunun kaydedildiği toplu taşıma biletleridir.
2022'deki marka değişikliğinden sonra birçok kullanıcı Google Wallet ile Google Pay arasındaki fark konusunda hala kafa karışıklığı yaşıyor. Kısa cevap: Wallet uygulamadır (kullanıcı arayüzü + depolama), Google Pay teknoloji katmanıdır (API + tokenizasyon + NFC ödeme ağı). Google Pay bir marka olarak Hindistan ve Singapur'da varlığını sürdürmekte ve UPI protokolü aracılığıyla bir P2P ödeme sistemi olarak çalışmaktadır.
| Yön | Google Wallet | Google Pay |
|---|---|---|
| Rol | Kullanıcı için cüzdan uygulaması | Ödeme ağı ve API |
| İşlevler | Kartlar, biletler, anahtarlar, sadakat | Yalnızca NFC ödemeleri |
| Kullanılabilirlik | 90 ülke | Hindistan, Singapur |
| P2P transferler | Hayır | Evet (Hindistan'da UPI) |
Pratikte, Hindistan dışındaki kullanıcılar için her şey tek bir şeyde özetlenir: Google Wallet'ı açın, telefonu terminale dokundurun: ödeme Google Pay teknolojisi aracılığıyla gerçekleşir, ancak yalnızca Wallet arayüzünü görürsünüz. Geliştiriciler için ödeme entegrasyonu Google Pay API (Google Wallet SDK'nın bir parçası) aracılığıyla yapılır ve geçiş kartı yönetimi ayrı Passes API aracılığıyla yapılır.
Sıkça Sorulan Sorular
Evet, NFC ödemeleri için internet gerekmez: token'lar cihazın TEE'sinde yerel olarak saklanır. Çevrimiçi erişim yalnızca yeni kart eklemek ve biletleri güncellemek için gereklidir.
Sınır, cihaz başına en fazla 20 ödeme kartıdır. Ödeme dışı öğelerin (biletler, sadakat kartları, geçiş kartları) sayısı sınırsızdır.
Evet, Wear OS saatlerinde Google Wallet, kendi NFC anteni aracılığıyla telefona bağlı olmadan tamamen bağımsız olarak çalışır.
Kart numarasını giriş alanına manuel olarak girebilirsiniz. Uygulama, son kullanma tarihini, CVV'yi ve kart sahibinin adını soracak, ardından tokenizasyon sürecini başlatacaktır.
Fabrika ayarlarına sıfırlamadan sonra, TEE'deki tüm token'lar geçersiz hale gelir. Kartların Wallet uygulaması aracılığıyla yeniden eklenmesi gerekir; Google bunları bulut profilinden geri yükleyecektir.
Özet
Anahtar teslim bir mobil uygulama geliştireceğiz
IT Sectr, 2017'den beri girişimler ve işletmeler için iOS ve Android uygulamaları oluşturmaktadır. Size danışmanlık yapacak ve en iyi çözümü önereceğiz.
Ayrıca okuyun