【问题标题】:Stripe Checkout on app hosted on Heroku - ensuring secure payments (SSL)在 Heroku 上托管的应用程序上进行 Stripe Checkout - 确保安全支付 (SSL)
【发布时间】:2018-04-23 12:57:24
【问题描述】:

我有一个托管在 Heroku 上的应用程序(仍在开发中,尚未上线),这是一个在线课程。用户可以免费注册并访问免费视频部分。免费视频部分有一个条纹支付按钮。如果用户成为会员,则他们可以付款,并在付款成功后访问应用程序的“会员”视频部分。

我的问题是关于 SSL 和付款。我已经向 Stripe 提出了这个问题,他们已经回复了:*

是的,您必须设置 TSL/SSL 证书才能符合 PCI 规定。由于您使用的是 Heroku,我建议您联系他们的客户支持以获取更多信息。

然后我与 Heroku 交谈,他们说要联系 Stripe...

由于我在这方面不是很有经验,有人可以推荐我需要做什么吗?激活 Stripe Checkout 弹出窗口时是否需要激活 SSL。 Stripe Checkout 甚至需要 SSL 还是已经安全了?

更多信息:我正在使用 Heroku 专业标准包。

我从 Stripes 网站找到了以下内容:

PCI 合规性是一项共同责任,适用于 Stripe 和您的业务。接受付款时,您必须以符合 PCI 的方式进行。使您符合 PCI 标准的最简单方法是根本看不到(或访问)卡数据。 Stripe 让您轻松做到这一点,因为我们可以做繁重的工作来保护您客户的卡信息。您可以简化您的 PCI 合规性,只要您:

使用 Checkout、Stripe.js 和 Elements 或我们的移动 SDK 库来收集付款信息,这些信息会安全地直接传输到 Stripe,而无需通过您的服务器

我很确定,因为我正在使用 Stripe Checkout,所以我不需要做任何进一步的事情,但我只想在开始收款之前 100% 确定...

谢谢

【问题讨论】:

    标签: node.js heroku stripe-payments


    【解决方案1】:

    即使 Stripe Checkout 本身是通过 HTTPS 从 Stripe 的服务器提供的,您的支付页面(包括 Stripe Checkout)也需要使用有效的 TLS 证书通过 HTTPS 提供,以便您成为PCI compliant

    (从技术上讲,如果您的网站是通过未加密的 HTTP 提供的,攻击者可以进行中间人攻击,并将带有 URL 的 https://checkout.stripe.com/checkout.js 更改为恶意脚本。)

    您应该简单地要求 Heroku 帮助您在您的网站上设置 HTTPS —— 您使用 Stripe 的事实只是您需要它的为什么的上下文,但它不会改变任何Heroku。

    【讨论】:

    • 谢谢。根据此页面:devcenter.heroku.com/articles/ssl-endpoint 自定义域似乎需要额外收费(20 美元/月)。我想这就是我要走的路。当然,托管应用程序很昂贵:(我想我可以让我的域重定向到我的 Heroku 应用程序,这样我就不需要设置自定义域(因为 Heroku 应用程序以 HTTPS 作为标准)。
    猜你喜欢
    • 2018-03-30
    • 1970-01-01
    • 2021-10-11
    • 2022-09-23
    • 2023-04-11
    • 2021-10-17
    • 2018-02-15
    • 2013-08-08
    • 1970-01-01
    相关资源
    最近更新 更多