【问题标题】:Is It Okay to Display Credit Card Number On Validation After PostBack C# PCI Compliance回发 C# PCI 合规性后是否可以在验证时显示信用卡号
【发布时间】:2015-09-21 21:06:59
【问题描述】:

我很好奇与账单支付表单回发相关的 PCI 合规要求。

我目前有一个提交给 authorize.net 的表单,我没有将任何信用卡信息存储在数据库或任何其他方式中。

我的问题与 ASP.NET ViewState 和 PostBack 值有关。如果用户忘记在表单上输入他们的姓名,表单会回发并显示验证消息。然后 ASP.NET 从 ViewState 中恢复所有用户输入的信息。这包括他们输入的信用卡号。在我看来,这似乎违反了 PCI 合规性。我不是专家,所以我不确定,如果有人能对这个话题有所了解,那就太好了。

另外,仅供参考,如果有人想知道,表单通过 SSL 提交,我的视图状态已加密。

【问题讨论】:

  • 如果您“存储、处理或传输”卡数据,则需要遵守;鉴于卡号通过您的系统,您必须符合要求。
  • 我明白,我的问题是,如果在回发后将他们的卡号显示在信用卡字段中,而不是让他们重新输入他们的卡号,这违反了该合规性。一个具体的例子是表单验证回发,其中用户在未能完成表单上的另一个字段(如姓名、电子邮件等)后被带回原始表单。

标签: c# asp.net authorize.net pci-compliance


【解决方案1】:

不要这样做。

PCI 只允许显示前六位(BIN)或后四位。

如果必须重新显示,只显示页面上的最后四个并在隐藏字段中加密。

以这个“为例”,用户输入他们的所有信息,他们在离开计算机时点击并认为一切都很好,然后过一段时间再回来看到他们的信息在世界上完全显示。谁知道有多少人可能看到了这些信息。

【讨论】:

    猜你喜欢
    • 2013-09-25
    • 2018-10-22
    • 2020-07-12
    • 1970-01-01
    • 2017-09-23
    • 2017-02-07
    • 1970-01-01
    • 2011-03-21
    • 2018-03-20
    相关资源
    最近更新 更多