【发布时间】:2015-09-21 21:06:59
【问题描述】:
我很好奇与账单支付表单回发相关的 PCI 合规要求。
我目前有一个提交给 authorize.net 的表单,我没有将任何信用卡信息存储在数据库或任何其他方式中。
我的问题与 ASP.NET ViewState 和 PostBack 值有关。如果用户忘记在表单上输入他们的姓名,表单会回发并显示验证消息。然后 ASP.NET 从 ViewState 中恢复所有用户输入的信息。这包括他们输入的信用卡号。在我看来,这似乎违反了 PCI 合规性。我不是专家,所以我不确定,如果有人能对这个话题有所了解,那就太好了。
另外,仅供参考,如果有人想知道,表单通过 SSL 提交,我的视图状态已加密。
【问题讨论】:
-
如果您“存储、处理或传输”卡数据,则需要遵守;鉴于卡号通过您的系统,您必须符合要求。
-
我明白,我的问题是,如果在回发后将他们的卡号显示在信用卡字段中,而不是让他们重新输入他们的卡号,这违反了该合规性。一个具体的例子是表单验证回发,其中用户在未能完成表单上的另一个字段(如姓名、电子邮件等)后被带回原始表单。
标签: c# asp.net authorize.net pci-compliance