Google Wallet — це цифровий гаманець від Google, який замінює фізичний паперівник: зберігає банківські картки, посадкові талони, квитки на заходи, купони та картки лояльності. В основі роботи лежить токенізація платіжних даних — номер картки замінюється унікальним цифровим токеном, не розкриваючи реальні реквізити продавцю. Згідно з Google Security Blog (2025), технологія Hardware Attestation та ізольоване середовище Trusted Execution Environment забезпечують захист на рівні чипа.
Головне
Google Wallet — це мобільний додаток і платформа для зберігання та використання цифрових версій платіжних карток, проїзних квитків, посадкових талонів, студентських посвідчень, ключів від автомобіля та карток лояльності. Запущений у 2011 році як Google Wallet, сервіс пройшов кілька ребрендингів, поки у 2022 році Google знову не повернув назву Wallet, об'єднавши в ньому функціональність Google Pay та оригінального Wallet.
Платформа доступна на пристроях Android та Wear OS, а також через веб-інтерфейс. У 2024 році Google розширила підтримку на iOS через додатки Google. В основі філософії Wallet лежить заміна фізичного гаманця цифровим аналогом — користувач завантажує картки та документи в додаток і використовує їх дотиком телефону до NFC-терміналу.
Користувач може додати до 20 платіжних карток, необмежену кількість транспортних карток і квитків на події. Для кожної картки створюється окремий токен, прив'язаний до пристрою. Під час оплати термінал отримує не реальний номер картки, а одноразовий цифровий код. Якщо телефон загублено, усі токени віддалено анулюються через сервіс Find My Device.
Окрім платежів, Wallet підтримує цифрові автомобільні ключі для автомобілів BMW, Hyundai, Volvo та інших марок. Користувач відкриває та заводить машину дотиком телефону до дверної ручки. У 2025 році Google анонсувала підтримку цифрових посвідчень особи в окремих штатах США.
На початок 2026 року Google Wallet доступний у 90 країнах світу. Підтримка безконтактних платежів працює у 80 країнах, транспортних квитків — у 35, цифрових посвідчень — у 4. Найбільші ринки: США, Індія, Японія, Великобританія, Німеччина та Бразилія. В Росії сервіс недоступний з 2022 року.
Технічно Google Wallet використовує два ключові механізми: токенізацію платіжних даних та протокол NFC для передачі токена на термінал. Токенізація гарантує, що реальний номер PAN (Primary Account Number) банківської картки ніколи не покидає пристрій. Замість нього платіжна система випускає Device Account Number — віртуальний номер, прив'язаний до конкретного телефону.
Коли користувач прикладає телефон до терміналу, контролер NFC (зазвичай вбудований у чипсет Qualcomm або MediaTek) створює захищений канал із платіжним терміналом. Через цей канал передається криптограма — динамічний код, згенерований на основі токена, часу та одноразового номера транзакції. Продавець бачить лише криптограму, але не дані картки.
TEE (Trusted Execution Environment) — це ізольована область всередині процесора, що працює паралельно з основною ОС Android. Навіть якщо сама ОС скомпрометована, дані всередині TEE залишаються захищеними. Google Wallet зберігає токени виключно в TEE. Операції підпису транзакції виконуються всередині цього ізольованого середовища — ні додаток Wallet, ні сторонні процеси не мають до них прямого доступу.
Для додаткового захисту використовується Hardware Attestation — механізм, при якому чіп телефону доводить Google-серверам, що пристрій не рутовано, завантажувач не розблоковано, а TEE не модифіковано. Якщо перевірка не проходить — платіжні функції блокуються.
Додавання нової платіжної картки в Google Wallet включає кілька етапів верифікації. Після ручного введення номера картки або сканування через камеру додаток надсилає дані в платіжний шлюз Google. Банк-емітент отримує запит на токенізацію через токен-сервіс Visa Token Service (VTS) або Mastercard Digital Enablement Service (MDES). Банк перевіряє CVV та код 3DS, після чого випускає Device Account Number. Цей номер записується в TEE телефону. Весь процес займає 30–60 секунд.
Google Wallet переріс роль простого платіжного додатку і перетворився на екосистему цифрових документів. Нижче перераховані основні категорії сутностей, які можна зберігати в гаманці.
Для кожної сутності визначено свій тип Object у Passes API: LoyaltyObject, OfferObject, GiftCardObject, TransitObject, EventTicketObject та FlightObject. Кожен об'єкт містить поля для назви, логотипу, штрихкоду, терміну дії та додаткової інформації.
На годинах Wear OS Google Wallet працює автономно — годинник має власну NFC-антену і може проводити платежі без підключення до телефону. Для цього картки копіюються в TEE годинника через Bluetooth-з'єднання. Достатньо натиснути кнопку живлення двічі — відкриється Wallet, і можна піднести годинник до терміналу. Підтримуються також транспортні квитки та картки лояльності.
Функція цифрових ключів використовує протокол UWB (Ultra-Wideband) для точного визначення відстані до автомобіля. Телефон із UWB-чипом (наприклад, Pixel 9 Pro або Samsung Galaxy S25) може відчинити двері, не виймаючись з кишені — достатньо наблизитися. Ключем можна поділитися з іншим користувачем Wallet через Google Messages на обмежений термін.
Passes API — це REST API від Google, який дозволяє розробникам створювати, оновлювати та доставляти цифрові перепустки в Google Wallet користувачів. API підтримує JSON-формат запитів та автентифікацію через OAuth 2.0. Розробник може створювати об'єкти програмно та надсилати їх на конкретний пристрій користувача через посилання або push-сповіщення.
{
"id": "33880000000000001",
"classId": "IT_SECTR_LOYALTY_CLASS",
"state": "ACTIVE",
"barcode": {
"type": "QR_CODE",
"value": "ITSECTR2026"
},
"loyaltyPoints": { "balance": { "int": 350 } }
}
У прикладі створюється картка лояльності з QR-кодом та балансом 350 балів. Об'єкт містить посилання на клас IT_SECTR_LOYALTY_CLASS, де визначено візуальні параметри: кольори, логотип, текст. Клас створюється один раз, об'єкти — для кожного користувача. Такий підхід економить запити до API та дозволяє масово оновлювати дизайн усіх карток.
API надає методи для створення класів та об'єктів, їх оновлення, отримання списку та видалення. Запити виконуються до базового URL https://walletobjects.googleapis.com/walletobjects/v1. Автентифікація проходить через сервісний акаунт Google Cloud з роллю Editor. Токен доступу запитується через OAuth 2.0 з областю https://www.googleapis.com/auth/wallet_object.issuer.
Кожен переданий у гаманець об'єкт проходить модерацію Google — перевіряється відповідність брендовим правилам, відсутність спаму та коректність штрихкоду. Логотип повинен мати мінімальну роздільну здатність 300x300 px, текст — вміщуватися в область перегляду на екрані телефону. Середній час перевірки — 1–2 робочих дні.
Безпека Google Wallet будується на трьох рівнях: апаратний захист (TEE, Hardware Attestation), мережевий захист (TLS 1.3, токенізація) та користувацький контроль (біометрія, Find My Device, віддалений вайп). Кожен рівень закриває певний вектор атаки — від фізичного доступу до пристрою до перехоплення даних у платіжних мережах.
Згідно зі звітом Google Security Blog (2025), з 2022 року не зафіксовано жодного випадку компрометації платіжних даних, що зберігаються в TEE. Всі інциденти безпеки стосувалися фішингових атак, при яких користувачі самі вводили дані карток на підроблених сайтах. Для боротьби з фішингом Google впровадила контекстні попередження всередині додатка.
Якщо телефон загублено або вкрадено, власник може зайти на сайт Find My Device і вибрати опцію «Стерти дані». Після цього всі токени в TEE анулюються — платіжні термінали відхилятимуть транзакції від цього пристрою. Додатково Google відкликає сертифікат Hardware Attestation конкретного чипа, так що навіть відновлення заводських налаштувань не поверне платіжні функції на цьому пристрої.
Google не зберігає історію транзакцій всередині Wallet. Кожна операція обробляється банком-емітентом, і Google виступає лише як транспортний рівень. Локація пристрою не передається продавцю — термінал отримує тільки токен та криптограму. Виняток — транспортні квитки, де станція входу/виходу фіксується для тарифікації.
Після ребрендингу 2022 року у багатьох користувачів залишилася плутанина: у чому різниця між Google Wallet і Google Pay. Коротка відповідь: Wallet — це додаток (UI + зберігання), Google Pay — технологічний рівень (API + токенізація + NFC-платіжний шлюз). Google Pay як бренд зберігся в Індії та Сінгапурі, де він працює як платіжна система P2P за протоколом UPI.
| Аспект | Google Wallet | Google Pay |
|---|---|---|
| Роль | Додаток-гаманець для користувача | Платіжний шлюз та API |
| Функції | Картки, квитки, ключі, лояльність | Тільки NFC-платежі |
| Доступність | 90 країн | Індія, Сінгапур |
| P2P-перекази | Немає | Є (UPI в Індії) |
На практиці для користувача за межами Індії все зводиться до одного: відкрийте Google Wallet, прикладіть телефон до терміналу — оплата пройде через технологію Google Pay, але ви бачите тільки інтерфейс Wallet. Для розробника інтеграція платежів виконується через Google Pay API (який входить до Google Wallet SDK), а керування перепустками — через окремий Passes API.
Часті запитання
Так, для оплати через NFC інтернет не потрібен — токени зберігаються локально в TEE пристрою. Онлайн-доступ потрібен тільки для додавання нових карток та оновлення квитків.
Обмеження — до 20 платіжних карток на пристрій. Кількість неплатіжних елементів (квитків, карток лояльності, перепусток) не лімітована.
Так, на годиннику Wear OS Google Wallet працює повністю автономно через власну NFC-антену, без підключення до телефону.
Номер картки можна ввести вручну в поле введення. Додаток запитає термін дії, CVV та ім'я власника, після чого запустить процес токенізації.
Після скидання заводських налаштувань всі токени в TEE анулюються. Картки потрібно додавати заново через додаток Wallet — Google відновить їх з хмарного профілю.
Підсумки
Ми розробимо мобільний застосунок під ключ
IT Sectr створює застосунки для iOS та Android для стартапів і бізнесу з 2017 року. Ми проконсультуємо вас і запропонуємо найкраще рішення.
Читайте також