【发布时间】:2009-11-29 06:10:40
【问题描述】:
我正在尝试设计一个支付 API,它需要通过网络发送 CC 信息。因此,为此我正在考虑使用公钥来加密 CC 信息并在服务器上对其进行解密。请记住,连接也是https。对这个话题有什么建议吗?
【问题讨论】:
我正在尝试设计一个支付 API,它需要通过网络发送 CC 信息。因此,为此我正在考虑使用公钥来加密 CC 信息并在服务器上对其进行解密。请记住,连接也是https。对这个话题有什么建议吗?
【问题讨论】:
如果连接是 https,则第二次对其进行加密不会有任何好处,除非有人破坏了 SSL/TLS。在那种情况下,相信我,您的 API 将是世界上最少的问题..
【讨论】:
如果连接是HTTPS,则无需加密CC详细信息。
【讨论】:
与之前的答案相比,我强烈建议您阅读PCI-DSS。基本上,您希望对卡号进行加密,直到绝对需要纯文本,例如在授权或结算时。目前尚不清楚您的 api 调用究竟会做什么,但猜测您几乎肯定不希望卡号在访问您的 web 服务后立即以纯文本形式出现。
此外,如果您有一个捕获卡详细信息的客户端组件,那么这将受到 PA-DSS 的审查。
【讨论】: