在线处理信用卡信息而不进行处理 - 如何最好地执行此操作?

Dar*_*ein 5 php encryption credit-card pci-dss e-commerce

我有许多客户要求在线获取客户的信用卡号码,然后在终端的POS处处理付款的请求.我想知道这样做的最佳方法是什么.

我不想以明文形式在服务器上存储信用卡号,我不想以纯文本形式发送带有该号码的电子邮件.

客户不希望注册在线支付账户,因为在线支付处理器的成本较高且额外.此外,两个客户都无法在线收费,因为由于缺货产品或客户要求的问题,总数可能会发生变化.

我还有其他选择吗?

我将使用PHP.如果规则对我应该使用哪种方法有任何影响,我也在加拿大.

Jes*_*his 5

我建议使用 Authorize.net(只是因为我用过它)。您可以将信用卡信息发布到 Authorize.net 以捕获(AUTH_CAPTURE 我相信)要收费的信用卡信息。然后,您的客户可以登录到 Authorize.net 虚拟终端,并根据可用库存收取或作废每笔付款。

请勿将信用卡信息(即使已加密)存储在可通过互联网访问的数据库中。我不知道 PCI 合规性从哪里开始和结束,但我确实知道,如果您的客户存储信用卡信息,那么他们接受的信贷提供商就要求他们遵守 PCI 合规性。PCI 合规性是一个难题,我推荐的方法是我发现的最简单的解决方法。并且给客户带来的麻烦也最少。


Jos*_*osh 4

我通过构建 GPG 前端并允许网站所有者生成自己的 GPG 密钥解决了这个问题。然后,所有信用卡数据都经过 GPG 加密,并且只能使用网站所有者的私钥进行解密,为了额外的安全性,如果需要,可以将私钥保留在服务器之外。