【问题标题】:Collecting card data PCI level采集卡数据 PCI 级别
【发布时间】:2019-05-29 02:18:33
【问题描述】:

我们想要集成第三方服务,涉及支付、他们的 API 等待 PAN 和到期日期,我们需要确定我们需要什么 PCI 级别?

所以,我们只是在客户端收集这些数据,将它们发送到我们的服务器,服务器将数据发送给他们,我们不会将其存储在数据库中。

【问题讨论】:

    标签: pci-compliance pci-dss


    【解决方案1】:

    如果您的服务器可以看到这些数据,那么您需要 PCI SAQ-D,故事结束。是否存储它并不重要,重要的是破坏您的服务器的人可以在传输过程中看到它。如果你问这个问题,你确实想对 D 的所有要求负责。

    要获得 SAQ-A 或 SAQ-A-EP 的资格,这是唯一对网站有效的另外两个,卡数据需要永远不会以可读的形式到达您的服务器。这可能意味着将用户重定向到您的支付处理器托管的页面以输入他们的数据,嵌入他们提供的 iframe,从前端直接将其发布给他们(即 JavaScript POST),或者(可能)使用密钥对其进行加密只有他们可以解密。

    更多信息可以在the official summary document找到

    【讨论】:

    • 谢谢,但如果我们需要存储这些数据,我们需要什么级别?
    • @jahoza 如果你正在存储它,SAQ-D。
    • 你的意思是SAQ-D服务商吗?
    • @jahoza 不,SAQ-D 商户(除非您向其他人提供信用卡处理服务)。我添加了指向答案的链接以获取更多信息。
    • 是的,我们只是收集卡数据并将它们发送到我们的处理器。
    猜你喜欢
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2016-06-16
    • 1970-01-01
    • 1970-01-01
    • 2012-12-15
    • 1970-01-01
    • 1970-01-01
    相关资源
    最近更新 更多