【问题标题】:Secure DataVault for storing credit card details - PCI DSS用于存储信用卡详细信息的安全 DataVault - PCI DSS
【发布时间】:2011-03-27 06:39:14
【问题描述】:

我一直在阅读一些文章,这些文章描述了使用 Datavault 和标记化来减少 PCI DSS 负担。

我的问题是,是否有任何公司提供安全存储信用卡信息等数据以换取令牌,他们是否能够通过验证自己的身份并将令牌返回给他们来查看数据?

此设置是否符合 PCI DSS 标准?

【问题讨论】:

    标签: credit-card pci-dss


    【解决方案1】:

    您所指的公司通常称为支付服务提供商(或 PSP),例如 SagePay、PayPal、Authorize.net 等。

    这些公司通常不只是充当数据存储,它们还允许对卡付款进行授权和结算。您只存储一个令牌 ID,并根据需要使用令牌 ID 请求授权/结算/退款等。从符合 PCI 的提供商那里获取卡的详细信息是不可能的,因为这会损害他们的 PCI 合规性。

    单独使用 PSP 不会神奇地使您与 PCI 兼容,但它会大大简化它,因为它消除了与存储卡详细信息相关的所有负担。不过,您仍然需要遵守 PCI 领域,主要是关于将卡详细信息传输到 PSP。

    【讨论】:

    • 在我的国家使用 PSP 的成本非常高,因为只有 3-4 家公司提供这项服务,其中大多数公司在商家费用的基础上额外收取 3-4% 的费用。各种银行。
    • 是的,还有额外的成本 - PSP 如何为符合 PCI 标准的额外硬件/管理等成本提供资金。您可以考虑自己计算成本,但我可以肯定(至少在中短期内)您会发现使用 PSP 比自己成为 PCI 兼容更便宜。如果您不是在寻求第三方帮助,那么您希望得到什么?
    • 信用卡详细信息的存储实际上只是我想要实现的目标的一部分。另一部分是将客户的其他个人信息安全地存储在某种数据保险库中,以便以后检索。我假设如果公司有一个符合 PCI DSS 标准的数据中心,它对于其他信息来说就足够安全了。
    • 我明白了。我上面的回答回答了(在我看来)你最初提出的问题。卡详细信息和其他数据之间的主要区别在于,您不需要取回卡详细信息,而对于其他数据(我猜是 SSN、电子邮件等),您通常需要。我会说要求不同。
    【解决方案2】:

    贝宝怎么了?它们在全球范围内得到认可,利用它们为您带来优势。他们有 SDK 允许与 Paypal 处理服务器进行交互...

    @KSS:好的,很公平,但是您将免除自己在安全方面的负担,这将被额外费用的成本所抵消,一方面是额外费用,另一方面是管理存储的安全问题信用卡处理....这就是 Paypal 所做的,当然费用可能很昂贵,但从长远来看,这会为您节省安全头痛和悲伤的成本(可能会花费数千美元,获得认证,安全证书,正常运行时间,服务器成本等)

    【讨论】:

    • PayPal 在我的国家没有代表他们自己,但他们使用另一家银行允许提取资金,但这家银行收取额外费用。因此,它使 PayPal 成为一种昂贵的选择。
    【解决方案3】:

    自发布此帖子以来,已经提供了第三方标记化服务。看看https://spreedly.com/。我目前正在市场上寻找类似的解决方案。

    【讨论】:

      【解决方案4】:

      有像 Spreedly 这样的第三方服务可以为您提供帮助。但是关键是您看不到原始卡数据。一旦你这样做(查看它),你就处于完全的 PCI 合规范围内,这消除了你在使用第三方服务进行标记化时所想到的大部分价值主张。 Spreedly 确实有一个 PMD 产品,它可以让你将原始 CC 数据传递给你指定的第三方 API,这样可以解决问题。

      【讨论】:

        猜你喜欢
        • 2011-01-28
        • 2018-05-06
        • 2012-10-12
        • 2015-07-22
        • 1970-01-01
        • 2014-12-08
        • 2011-07-25
        • 2012-05-21
        • 1970-01-01
        相关资源
        最近更新 更多