【发布时间】:2011-10-31 00:00:33
【问题描述】:
我一直在与拒绝采用 PCI 标准的客户进行辩论。我想与社区核实,以确保我的反对意见是正确的。
问题:有没有办法将信用卡信息存储在共享托管服务器上并符合 PCI 标准?
设置如下:
1) 正在为整个结帐流程和客户网站的管理部分实施 SSL。
2) 信用卡信息存储在 MYSQL 数据库中的服务器(共享主机计划)中。它是加密的。
3) 客户访问受密码保护的管理面板并从她的网站打印信用卡。
4) 客户端然后通过终端手动运行信用卡信息并从服务器中删除该信用卡信息。
【问题讨论】:
-
本网站题外话——请阅读FAQ。有一个更合适的安全 stackexchange 站点。
-
我不明白为什么这是题外话。我不相信其他 SE 网站的存在也会成为话题,这会使它在这里脱离话题。这是一个关于编程的问题;该问题描述了一个软件系统,并询问它是否具有某种属性。该属性是 PCI 合规性而不是 O(n) 运行时间或免于内存泄漏这一事实似乎并不重要。
-
解密密钥存储在哪里?如果它在机器上,那么有权访问您机器的攻击者可以获取所有卡号,即使它在专用主机上,这也不符合 PCI 标准。
标签: security encryption credit-card pci-compliance