【发布时间】:2017-08-29 00:56:20
【问题描述】:
我正在尝试确定一种符合 PCI 的方式来将信用卡号传递给支付 API。我能想到的最明显的方法之一是创建一个局部变量来接受来自用户的 CC#,传递给 API,然后销毁该变量。
之后,我将存储该客户的标记化信息,这没有 PCI 负担。我的主机符合 SSL 和 PCI 标准。
关于什么是“接受”CC# 以便将其“传输”到 API 的安全方法有什么建议? (PS:像 Braintree 或 stripe 这样的网关对我来说不是解决方案...由于多种原因,可能更适合稍后再讨论!)
【问题讨论】:
-
不确定您所说的“保存”是什么意思,但显然允许将 CC 数据暂时保存在变量中。你还能怎么做?但如前所述,它确实将您的系统置于完全外包的“范围内”。
-
“你还能怎么做?” :除了保存变量之外,还有一种完善的方法可以做到这一点,称为“直接发布”或“表单发布”。但是,是的,即使是片刻的存储 CC 也确实将解决方案置于 PCI 合规性的“范围内”。
-
我认为这些都是“完全外包”的例子。
标签: payment-gateway credit-card pci-compliance pci-dss