PCI标记化指南 支付处理商的福音

预计在今年晚些时候,支付卡行业安全标准委员会(PCI SSC)将发布一项关于使用标记(tokens)来代替信用卡数据的指南,这次转变可能会有利于那些出售“使用加密和标记化以屏蔽卡上敏感数据”技术的支付处理商。

PCI SSC的总经理Bob Russo在最近的一次采访中表示,他并不希望看到PCI DDS会经历什么重大的改变,因为PCI DDS在今年正经历着一次修订。但是,这些正在制订的指南文件可以帮助商家做出决定,即投资加密技术或者PCI标记化技术是否是明智之举。

Russo表示,“我们正在创建一个合适的框架,详细地描述这些技术,并且把它们作为以后将要发布的标准,所以如果有人使用其中一种技术,这个框架就会让他们知道他们是否符合某些特定要求。”

一些支付处理商和加密技术供应商联合起来,共同开发了一种加密与标记化技术相结合的软件。当支付卡在支付终端进行刷卡时,此软件可以保护卡的数据。EMC公司的安全部门RSA正在与First Data公司合作,以便在First Data公司出售给商家的加密服务中添加标记化技术。Voltage Security公司目前在销售一种与标记化相结合的加密技术,并正与Heartland支付系统公司紧密合作,以提供加密和标记化产品服务。

根据行业的不同,有些商家能够在他们自己的服务器上存储加密数据、或者用标记去代替数据;有些则把数据发送到支付处理商的系统上,在那里存储起来以备日后使用。一位业内专家指出,此PCI指南很清楚的表明,如果商家没有访问敏感数据的能力,他们也可以获得PCI认证。

Heartland公司推出了它的E3系统。Homeport是一家家庭装饰商店,该商店的所有者Mark Bouchett一直在对HeartLand E3系统中的一个加密终端进行测试。他的商店里运行了一个单一终端,这个终端的处理能力比较低,一年内最多只能处理三万份信息卡交易,但是Bouchett表示他看到了给用户提供更多保护所带来的好处。

Bouchett表示,“我们是家庭生意,所以我不想让我的客户受到损失,只想他们称心如意。”

Bouchett表示,在HeartLand E3系统中,交易在加密终端被立即加密,并且传回HeartLand。Bouchett曾经使用过HeartLand公司的一种基于电话的系统,这种系统需要他把卡数据在自己的系统上存储24小时。

他表示,“如果它不妨碍交易过程并且消除了风险,那么这对任何人来说都有好处。”

Bouchett表示,E3终端可以完全加密刷卡信息,并且速度很快,但是它缺少一个PIN键盘,并且可视化界面也非常陈旧。HeartLand的一位发言人表示,目前版本的产品具有相同的加密能力,但是具有更多的新功能。

Voltage公司的首席技术官Terence Spies表示,Voltage公司可以提供与众不同的基于身份识别的加密技术,这是一种公共密钥技术,可以让Voltage在密钥服务器上产生公共密钥,然后再产生与之相匹配的私人密钥。这让商家能够在售货点对数据进行加密,而不必拥有私人密钥,从而避免访问敏感的信用卡数据。

Spies表示,“采用这种加密方式以后,即便是攻击者控制了售货点并访问里面的数据,他也不能获得任何有用的数据。”

Spies指出,基于身份识别的加密技术能够让商家们继续在交易系统中使用信用卡卡号的一

部分数字,从而防止欺诈或将其用在其他的处理过程上。他还指出,小型企业可以将这些工作外包给支付处理商,但是那些需要在自己服务器上存储永久账户号码(PAN)数据的大型企业则可能需要在公司内部设置密钥管理功能。

Spies表示,“这更像是技术架构的决定,而不是让你去选择一个现成的技术。”

支付处理商ProPay公司专注于不需要银行卡的交易以及电子商务交易。该公司的执行副总裁Chris Mark(他以前是一位QSA)表示,他估计许多商家会采用更多的外包服务,这些服务能够让他们要求支付处理商去处理与资费统计、退货以及其他交易问题相关的各种数据。

Mark指出,“你无法对整个行业做出整体评论,因为每个商家在市场中都有自己特殊的处理过程。旅馆行业就是一个很典型的例子,在旅馆中消除卡的数据就非常棘手,因为人们总会在逗留期间持续地使用信用卡,对各种物品或者服务进行支付。”

【编辑推荐】

  1. 银行账户数据应该加入PCI安全要求吗?
  2. 由PCI保障持卡人数据安全看国内支付安全

文章来源网络,作者:运维,如若转载,请注明出处:https://shuyeidc.com/wp/133393.html<

(0)
运维的头像运维
上一篇2025-02-27 11:23
下一篇 2025-02-27 11:24

相关推荐

  • 个人主题怎么制作?

    制作个人主题是一个将个人风格、兴趣或专业领域转化为视觉化或结构化内容的过程,无论是用于个人博客、作品集、社交媒体账号还是品牌形象,核心都是围绕“个人特色”展开,以下从定位、内容规划、视觉设计、技术实现四个维度,详细拆解制作个人主题的完整流程,明确主题定位:找到个人特色的核心主题定位是所有工作的起点,需要先回答……

    2025-11-20
    0
  • 社群营销管理关键是什么?

    社群营销的核心在于通过建立有温度、有价值、有归属感的社群,实现用户留存、转化和品牌传播,其管理需贯穿“目标定位-内容运营-用户互动-数据驱动-风险控制”全流程,以下从五个维度展开详细说明:明确社群定位与目标社群管理的首要任务是精准定位,需明确社群的核心价值(如行业交流、产品使用指导、兴趣分享等)、目标用户画像……

    2025-11-20
    0
  • 香港公司网站备案需要什么材料?

    香港公司进行网站备案是一个涉及多部门协调、流程相对严谨的过程,尤其需兼顾中国内地与香港两地的监管要求,由于香港公司注册地与中国内地不同,其网站若主要服务内地用户或使用内地服务器,需根据服务器位置、网站内容性质等,选择对应的备案路径(如工信部ICP备案或公安备案),以下从备案主体资格、流程步骤、材料准备、注意事项……

    2025-11-20
    0
  • 如何企业上云推广

    企业上云已成为数字化转型的核心战略,但推广过程中需结合行业特性、企业痛点与市场需求,构建系统性、多维度的推广体系,以下从市场定位、策略设计、执行落地及效果优化四个维度,详细拆解企业上云推广的实践路径,精准定位:明确目标企业与核心价值企业上云并非“一刀切”的方案,需先锁定目标客户群体,提炼差异化价值主张,客户分层……

    2025-11-20
    0
  • PS设计搜索框的实用技巧有哪些?

    在PS中设计一个美观且功能性的搜索框需要结合创意构思、视觉设计和用户体验考量,以下从设计思路、制作步骤、细节优化及交互预览等方面详细说明,帮助打造符合需求的搜索框,设计前的规划明确使用场景:根据网站或APP的整体风格确定搜索框的调性,例如极简风适合细线条和纯色,科技感适合渐变和发光效果,电商类则可能需要突出搜索……

    2025-11-20
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注