【问题标题】:Security Practices when Dealing with Money处理金钱时的安全实践
【发布时间】:2011-07-13 20:02:16
【问题描述】:

假设我想建立一个处理和促进货币交易的网站。示例包括银行网站、WePay/PayPal 或 MtGox 等某种交易平台(他们交易比特币,最近遭到黑客攻击)。

必须满足哪些必要的安全要求?基础很明显:永远不要信任用户输入,购买 SSL 证书并通过 HTTPS 运行流量,并且使用 bcrypt 等算法仅存储密码哈希。

但是,对于像处理金钱这样令人生畏的事情,我觉得他们一定是一大堆额外的做法,我也没有注意到。有人可以填我吗?

【问题讨论】:

  • 比特币等非法定货币没有必须满足的安全要求。当然,除了保护自己的背后免受诉讼的必要性之外。对于法定货币,请参阅下面的一些答案。

标签: security architecture encryption


【解决方案1】:

我想这取决于您对交易的掌握程度。如果您打算在您的服务器上对持卡人数据进行任何处理,您将需要 PCI 合规性(至少在英国和美国),PCI 合规性水平将根据交易数量和您打算如何处理而有所不同你的数据。

阅读更多https://www.pcisecuritystandards.org/

如果不了解更多关于哪些数据/您打算如何使用它,就很难提供更多细节。

相反,如果您只是想获得资金并乐于使用“托管”解决方案,那么您只需要 SSL。

【讨论】:

    【解决方案2】:

    通常,您试图在金融系统中保留的安全属性是

    1. 保存货币。
    2. 只有经过授权才能获得资金。
    3. 帐户信息的隐私。

    OCAP mint example 描述了金融系统经常关注的几个有用的安全属性

    1. 只有拥有给定货币的铸币者才能违反该货币的守恒。
    2. 铸币厂只能对自己的货币进行膨胀。
    3. 没有人可以影响他们没有的钱包的余额。
    4. 两个钱包使用同一种货币,一个可以在它们之间转账。
    5. 余额始终为非负整数。
    6. 可以信任所报告的成功存款,就像信任正在存入的钱包一样。

    【讨论】:

      猜你喜欢
      • 2015-05-13
      • 1970-01-01
      • 1970-01-01
      • 2018-07-20
      • 2022-01-09
      • 1970-01-01
      • 2020-08-28
      • 1970-01-01
      • 2010-09-30
      相关资源
      最近更新 更多