heygrc
Antwoord

Hoe kan ik betalingen accepteren zonder kaartgegevens op te slaan?

het heygrc team

Gebruik de tokenisatie van je betaalverwerker, zodat de ruwe kaartgegevens direct naar hen gaan en niet via je servers. Sla het token dat ze teruggeven op, samen met de laatste vier cijfers voor weergave, en bewaar nooit het volledige kaartnummer of de verificatiecode. Zo voldoe je aan PCI DSS Vereiste 3 en verklein je de omvang van de PCI-scope die op jou van toepassing is.

  1. Tokeniseer aan de rand

    Verzamel kaartgegevens met de gehoste velden of SDK van de betaalverwerker, zodat het ruwe kaartnummer direct naar hen gaat en jij een token terugkrijgt. De kaartgegevens komen nooit in je applicatie terecht.

  2. Sla het token op, niet de kaart

    Bewaar het token van de betaalverwerker en de laatste vier cijfers voor weergave. Sla nooit het volledige kaartnummer op en bewaar ook nooit de kaartverificatiecode, die niet mag worden bewaard na autorisatie.

  3. Verklein je PCI-scope

    Hoe minder kaartgegevens je systemen raken, hoe kleiner je PCI-scope. Tokenisatie is de standaardmethode om dit te bereiken, dus geef hier de voorkeur aan boven het zelf verwerken van het ruwe kaartnummer.

checkout/charge.ts+2 -1
// paymentMethodId is a token from the processor's hosted fields (no raw card here)- await orders.insert({ id, pan: card.number })+ await processor.charge(paymentMethodId, amount)+ await orders.insert({ id, paymentMethodId, last4 })return ok()
heygrcPCI DSS Req 3

De ruwe kaartgegevens worden vastgelegd door de gehoste velden van de betaalverwerker en bereiken nooit je server; de bestelling slaat alleen het betalingstoken en de laatste vier cijfers op, niet het kaartnummer of de verificatiecode.