【发布时间】:2019-05-29 02:18:33
【问题描述】:
我们想要集成第三方服务,涉及支付、他们的 API 等待 PAN 和到期日期,我们需要确定我们需要什么 PCI 级别?
所以,我们只是在客户端收集这些数据,将它们发送到我们的服务器,服务器将数据发送给他们,我们不会将其存储在数据库中。
【问题讨论】:
我们想要集成第三方服务,涉及支付、他们的 API 等待 PAN 和到期日期,我们需要确定我们需要什么 PCI 级别?
所以,我们只是在客户端收集这些数据,将它们发送到我们的服务器,服务器将数据发送给他们,我们不会将其存储在数据库中。
【问题讨论】:
如果您的服务器可以看到这些数据,那么您需要 PCI SAQ-D,故事结束。是否存储它并不重要,重要的是破坏您的服务器的人可以在传输过程中看到它。如果你问这个问题,你确实不想对 D 的所有要求负责。
要获得 SAQ-A 或 SAQ-A-EP 的资格,这是唯一对网站有效的另外两个,卡数据需要永远不会以可读的形式到达您的服务器。这可能意味着将用户重定向到您的支付处理器托管的页面以输入他们的数据,嵌入他们提供的 iframe,从前端直接将其发布给他们(即 JavaScript POST),或者(可能)使用密钥对其进行加密只有他们可以解密。
更多信息可以在the official summary document找到
【讨论】: