如果我的表单包含信用卡号字段,是否需要符合PCI标准

时间:2016-04-14 17:21:28

标签: forms ssl https credit-card

我在SSL安全网站上有一张表格,其中包含信用卡号码及其类型(没有CCV,也没有到期日期)。当用户提交表单时,将向管理员发送包含所有提交信息的电子邮件。在此过程中,数据库中没有任何内容存储。

除了使用HTTPS保护网站外,我是否还需要做其他事情?

谢谢!

2 个答案:

答案 0 :(得分:2)

由于您接受信用卡信息,因此您必须符合PCI标准。

来自FAQ

  问:PCI适用于谁?

     

答:PCI适用于接受,传输或存储任何持卡人数据的任何组织或商家,无论交易规模大小或数量多少。换句话说,如果该组织的任何客户使用信用卡或借记卡直接向商家付款,则PCI DSS要求适用。

     问:如何报告组织违反PCI?

     

答:发现不符合PCI的企业可能会被他们用来处理信用卡交易的实体罚款。在信用卡数据实际被盗的情况下发生数据泄露的企业将受到来自银行,卡品牌等的更大的罚款和费用,并且需要报告违规行为,这会迅速发布新闻并导致声誉进一步受损

还有这个:

  问:如果我有SSL证书,我是否符合PCI标准?

     

答:不可以.SSL证书不保护Web服务器免受恶意攻击或入侵。

答案 1 :(得分:2)

如果您要提交任何信用卡信息,那么答案是肯定的!在电子邮件中发送信用卡是一个巨大的禁忌!

  1. 您可能没有将数字存储在本地服务器上,但它通过电子邮件服务器传输!攻击者可以访问该信息!
  2. 如果有人更改了表单上的电子邮件地址,那么它可以转到第三方。这是非常不安全的。
  3. 您无法清楚地发送信用卡号码。数字必须在传输(存储)之前,期间和之后加密;值得注意的是,如果绝对必要,全卡号应该只显示完整。否则,您可以显示最后4个,但仅在绝对必要时才能处理业务功能。
  4. 您的表单不仅需要安全,还需要数字所在的所有硬件和网络。
  5. 我建议立即离线,并尽快销毁所有电子邮件。然后去阅读PCI合规性文档,和/或考虑使用PCI兼容的支付界面,例如authorize.net。