gpt4 book ai didi

credit-card - 如何定义 'processing credit card data'(PCI)?

转载 作者:行者123 更新时间:2023-12-04 02:09:49 28 4
gpt4 key购买 nike

如果我有一个Web应用程序,并且接收到Web浏览器通过POST请求通过HTTPS通过POST请求传输的信用卡数据,并立即打开一个套接字(SSL)到远程PCI兼容卡处理器以转发数据并等待响应,我是否允许这样做吗?还是这与我的应用程序一起接收数据并转发该数据已经是“处理信用卡数据”的主题?

如果我创建一个在客户端浏览器中显示的iframe以输入cc数据,并且此iframe通过HTTPS将数据发布到远程卡处理器(直接!),这已经是处理信用卡数据的情况了吗?即使我的应用程序代码“不触摸”任何事件处理程序输入的数据?

我对“信用卡数据处理”的定义感兴趣。它何时开始成为cc数据处理应用程序?有人可以指出我在PCI-DSS标准中明确定义您何时开始成为“处理应用程序”的那一部分吗?

谢谢,

最佳答案

这是一个很好的问题,我很想听听一些权威的答案-来自直接代表PCI-DSS的人,或者至少是一个具有访问PCI成员权限的QSA的人。

我没有权威的答案是,托管iframe的网络服务器将在PCI范围内,您将被归类为服务提供商。这是基于我对PCI标准的解释,其中glossary指出:

Service Provider Business entity that is not a payment card brand member or a merchant directly involved in the processing, storage, transmission, and switching or transaction data and cardholder information or both (*1). This also includes companies that provide services to merchants, services providers or members that control or could impact the security of cardholder data (*2). Examples include managed service providers that provide managed firewalls, IDS and other services as well as hosting providers and other entities. Entities such as telecommunications companies that only provide communication links without access to the application layer of the communication link are excluded (*3)



* 1。您显然不是付款卡品牌(例如Visa),也不是商人(向其提供此项服务的商人)
* 2。显然,这是您提供服务时的角色
* 3。不幸的是,由于您可以访问应用程序层数据,因此我不认为您会遇到这种排斥。

好消息是,您采取的方法可能是最好的方法,可以最大程度地减少您的头痛。

理想情况下,然后对服务器进行分段,以限制对更广(内部)网络的访问。确保网络服务器提供的唯一“应用程序”是此iframe(即,不要从服务器运行任何其他网页)。确保服务器/iframe/etc生成的日志不包含任何与卡相关的数据

不幸的是,我认为这确实意味着您需要处理QSA,因为您正在处理Web事务。

关于credit-card - 如何定义 'processing credit card data'(PCI)?,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/2343065/

28 4 0
Copyright 2021 - 2024 cfsdn All Rights Reserved 蜀ICP备2022000587号
广告合作:1813099741@qq.com 6ren.com