【问题标题】:Can we send BIN number and last 4 digits of Credit Card number to BackEnd Server without violating PCI compliance我们可以在不违反 PCI 合规性的情况下向后端服务器发送 BIN 号和信用卡号的最后 4 位吗
【发布时间】:2017-09-23 19:00:08
【问题描述】:

我在应用程序中有一个信用卡基础交易功能,该应用程序由我们的节点 js 后端通过 HTTPS 通信提供支持。我们正在使用客户端 SDK 生成卡令牌,该令牌发送到我们的后端服务器,后端服务器将使用服务器 SDK 将令牌连同其他详细信息发送到支付网关,以便向客户收费。成功交易后,我收到了很好的详细信息以及 BIN 号和信用卡的最后 4 位数字作为服务器端支付网关的响应。在客户端,我们使用 Card.IO SDK 收集信用卡详细信息,如 16 位数字, CVV 和 Exp。月/年。 我的问题是 - 如果我将 BIN 号码(信用卡的前 6 位数字)和信用卡的后 4 位数字连同卡令牌一起传递到我的服务器进行实际交易,是否会违反 PCI 合规性? 在您的建议或结论的背景下,我将不胜感激任何在线引用或参考。

【问题讨论】:

    标签: mobile credit-card pci-compliance


    【解决方案1】:

    发送截断的 PAN(最多卡号的前 6 位和后 4 位)将使您的后端服务器超出 PCI-DSS (source) 的范围,

    有权访问完整卡数据的应用程序通常在 PA-DSS 认证范围内,但对于移动应用程序(不仅用于执行卡支付) - 这些可以免除 p>

    有关详细信息,请参阅 PA-DSS 清单:https://www.pcisecuritystandards.org/documents/which_applications_eligible_for_pa-dss_validation.pdf

    【讨论】:

    • 所以我相信我可以继续使用上面解释的服务器通信流程,这不会违反任何 PCI 合规性。
    猜你喜欢
    • 2015-09-21
    • 2017-02-07
    • 2018-03-20
    • 2019-07-06
    • 2019-12-27
    • 1970-01-01
    • 1970-01-01
    • 2021-07-16
    • 1970-01-01
    相关资源
    最近更新 更多