Wie ein UPI-QR-Code funktioniert
Ein UPI-QR-Code enthält einen Zahlungslink, der mit upi://pay beginnt. Scannt eine UPI-App ihn, liest sie die virtuelle Zahlungsadresse des Empfängers (die UPI-ID), den Empfängernamen und gegebenenfalls Betrag oder Notiz und bittet den Zahler dann, mit seiner UPI-PIN zu bestätigen. Das Geld wandert über UPI zwischen Bankkonten, das Echtzeit-Zahlungssystem der National Payments Corporation of India (NPCI).
Weil das Format gemeinsam genutzt wird, funktioniert ein für eine Bank oder App erstellter Code mit jeder anderen UPI-App. Ein Person-zu-Person-Code trägt meist nur UPI-ID und Namen, ein Händlercode kann einen Händlerkategoriecode und eine Transaktionsreferenz ergänzen.
Felder im upi://pay-Link
Der Link besteht aus einer Reihe von Query-Parametern. Ein minimales Beispiel ist upi://pay?pa=shop@examplebank&pn=Example%20Store&cu=INR. Mit am=250.00 wird der Betrag festgelegt, und mit tn lässt sich eine Notiz setzen, die in der App des Zahlers erscheint. Leerzeichen und Sonderzeichen in Name oder Notiz müssen prozentkodiert werden.
- pa: Empfängeradresse (UPI-ID), erforderlich
- pn: Empfängername
- am: Betrag, in Rupien mit bis zu zwei Dezimalstellen
- cu: Währung, INR
- tn: Transaktionsnotiz
- mc und tr: Händlerkategoriecode und Transaktionsreferenz, von Händlern verwendet
Statische Codes, dynamische Codes und Sicherheit
Ein statischer UPI-QR-Code ohne Betrag kann gedruckt und wiederverwendet werden, der Zahler gibt den Betrag jedes Mal ein. Ein dynamischer Code enthält Betrag und Referenz für eine Bestellung. Das Scannen eines UPI-Codes kann nur Geld vom Zahler wegschicken, nicht hereinholen. Eine Nachricht wie „Scanne diesen Code, um eine Rückerstattung zu erhalten“ ist daher ein verbreitetes Betrugsmuster.