|
|
1
10
如果您存储PAN(卡号),则绝对必须对其进行加密。 应该 CV2/AVS/CSC代码不能在授权后存储,理想情况下,您希望证明它根本没有存储(例如-仅在执行授权时保存在内存中) 关于证书/密钥-您可以只使用一个密钥加密所有与卡相关的数据。最佳做法是不要将密钥用于多种目的,因此,如果您有其他(与卡无关的)加密数据,请使用单独的密钥。 最困难的部分是你没有真正详细提到的,那就是关键管理。为了满足PCI要求,密钥必须存储在数据库的单独物理框中,并且您需要至少每年更改密钥的能力。SQL 2008支持这一点 Extensible Key Management (EKM) 所有这些问题最好与独立的QSA(合格的安全评估员)讨论,为了满足PCI合规性,您在某个时候需要与QSA(合格的安全评估员)进行讨论。您的QSA将能够在此类问题上为您提供指导,并最终提供他/她的建议,以便您遵守这些建议。 值得一提的是,大多数人很快就意识到PCI合规性会带来多大的负担,并希望通过使用第三方支付网关将这一负担降至最低。大多数支付网关将允许您执行授权/结算,并将卡的详细信息存储在其(已符合PCI)服务器上。然后,如果您需要在该卡上执行进一步的收费/退款,您只需要存储一个引用这些付款详细信息的TokenId。 祝你好运! |
|
|
2
2
https://www.pcisecuritystandards.org/security_standards/pci_dss.shtml
我认为这强烈建议你应该
|
|
|
Jay Bhatt · PayPal支付专业版和PCI DSS合规性 11 年前 |