【问题标题】:PCI compliance (PCI DSS) for Front End前端的 PCI 合规性 (PCI DSS)
【发布时间】:2017-05-26 21:24:49
【问题描述】:

我目前正在从事该项目,其功能之一是电子商务,因此我们的系统应注意用户信用卡信息和其他凭据信息的安全性。

我知道任何处理用户支付卡信息的网络服务都应遵循 PCI 合规性(支付卡信息数据安全标准)。作为一名前端开发人员,我需要弄清楚 PCI DSS 的哪一部分我应该关注并需要学习。

有什么建议、参考或建议吗?

感谢您的帮助

【问题讨论】:

  • 请咨询您公司的安全工程师和律师。

标签: javascript security frontend payment pci-compliance


【解决方案1】:

PCI-DSS 相当复杂,但简而言之:要遵循的大部分规则都与后端处理和存储有关。关于前端的要点之一是要求 3.3:

显示时掩码 PAN(前六位和后四位是 您可以显示的最大位数),因此只有授权 有合法业务需求的人可以看到比第一个更多的东西 PAN 的六位/后四位。这不会取代更严格的 对持卡人数据的显示可能存在的要求, 例如在销售点收据上。

但我认为在前端这样做是个坏主意。最好将已经屏蔽的数据发送到前端,因为客户端上的所有内容都可以被操纵(例如,您通过 javascript 屏蔽卡号,但在页面源中可以找到整个号码)。

当然还有要求 4:

4.1 使用强大的加密和安全协议来保护敏感的持卡人数据在通过公开、公共的传输过程中 网络(例如互联网、无线技术、蜂窝技术、 通用分组无线电服务 [GPRS​​],卫星通信)。确保 无线网络传输持卡人数据或连接到 持卡人数据环境使用行业最佳实践来实施 用于身份验证和传输的强加密。 (在哪里 使用 SSL/早期 TLS,必须满足 PCI DSS 附录 A2 中的要求 完成。)

4.2 切勿通过最终用户消息传递技术(例如,电子邮件、即时消息传递、SMS、聊天等)发送未受保护的 PAN。

4.3 确保相关的安全政策和操作程序已记录在案、正在使用中,并为所有受影响的各方所知。

确保使用强传输层加密 (TLS 1.2) 并且只允许使用安全密码,这样从前端传输到后端的数据不会被网络嗅探者读取。 您应该知道,前端的所有保护工作都可能被脏电脑破坏,这意味着电脑被木马和其他恶意软件感染。这主要包含在要求 5 中。

5.1 在通常受恶意软件影响的所有系统(尤其是个人计算机和服务器)上部署防病毒软件。为了 不受恶意软件影响的系统,定期执行 评估不断演变的恶意软件威胁并确认是否 此类系统仍然不需要防病毒软件。

5.2 确保所有防病毒机制保持最新,执行定期扫描,生成审核日志,这些日志根据 PCI DSS 保留 要求 10.7。

5.3 确保防病毒机制正在积极运行,并且不能被用户禁用或更改,除非得到特别授权 在有限的时间内根据具体情况进行管理。

5.4 确保相关的安全政策和操作程序已记录在案、正在使用中,并为所有受影响的各方所知。

最后:确保您让您的应用程序被渗透测试,因为这是必需的。

【讨论】:

  • 嗨弗兰克希望你很好,我知道已经有一段时间了,但你的回答对我有很大帮助,我希望你能帮助我澄清我的更多观点。在存储到我的数据库之前,我已经使用 aes-256-gcm 加密了我的所有数据,包括令牌和个人信息,然后在我从前端发出任何 API 请求时解密它。我的前端没有进行任何加密,这不符合 PCI 吗?
【解决方案2】:

如果您有任何类型的设备连接到您的浏览器,例如蓝牙或无线扫描仪、二维码阅读器、刷卡器等,那么这不符合严格的 PCI 标准。设备上捕获的数据需要在设备上进行加密,即使是连接两者的简单 USB 电缆。

【讨论】:

    猜你喜欢
    • 2017-12-10
    • 2015-11-26
    • 1970-01-01
    • 1970-01-01
    • 2014-06-24
    • 2015-05-26
    • 2016-09-28
    • 1970-01-01
    • 1970-01-01
    相关资源
    最近更新 更多