【发布时间】:2011-09-05 21:21:14
【问题描述】:
我们过去从未传输、处理或存储信用卡信息,因为我们通过 PayPal 完成所有操作,因此我们从不需要符合 PCI 标准。
但是,我们正在推出一个新的在线商店,并且通过无缝结账,处理信用卡信息而不重定向到 PayPal,我们现在需要 PCI 合规性。
我们将咨询一家合格的安全评估公司,以指导我们获得和维护 PCI 合规性。但是,在他们试图向您推销您可能不需要的所有服务之前,我想在咨询他们之前对我正在查看的内容有一个不错的了解。
在PCI合规性方面,我理解需要在软硬件层面进行,并满足12点+要求。我们将使用 Magento Professional,因为它具有符合 PCI 的支付系统,并且我们将使用符合 PCI 的网络托管公司(专用服务器)。但就软件而言,您是否需要在所有方面都符合 PCI 标准?还是只是传输、存储和处理信用卡信息的软件?
例如,根据 Magento 的说法,支付软件符合 PCI,而 Magento 平台则不符合。因此,这允许您对 Magento 进行更改、修改和自定义,而不会影响支付软件的 PCI 合规性。
换句话说,我在问,您是否只需要处理传输、处理和存储信用卡信息的源代码/软件符合 PCI 标准?这些“合格的安全评估公司”给人的印象是所有源代码都需要检查 PCI 合规性,这是不可能的!
例如,在 Magento 的情况下,我可以对其进行更改和修改并仍然保持 PCI 兼容吗?只要支付模块不受影响,因为它符合 PCI 且网络托管、服务器和操作系统符合 PCI?
我的意思是不处理信用卡的 php、javascript、mysql 东西不需要合规是吗?他们当然会在同一台服务器上。
【问题讨论】:
-
像 Skype 一样,隔离一个单独的服务器来处理卡片数据。看看这个项目:github.com/joelonsql/pci-blackbox
标签: pci-compliance