付款处理商 - 如果我想在我的网站上接受信用卡,我需要了解什么? [关闭]

2023-11-22

这个问题谈论不同的支付处理器及其费用,但我正在寻找如果我想接受信用卡付款我需要做什么的答案?

假设我需要store客户的信用卡号码,因此依赖信用卡处理器来完成繁重工作的明显解决方案不可用。

PCI数据安全,这显然是存储信用卡信息的标准,有很多一般要求,但是如何实施它们?

那么供应商呢,比如Visa,谁有自己的最佳实践?

我需要使用密钥卡访问机器吗?从物理上保护它免受建筑物内的黑客攻击怎么样?或者,如果有人拿到了包含 SQL Server 数据文件的备份文件怎么办?

备份怎么样?周围是否还有该数据的其他物理副本?

Tip: 如果您获得商家帐户,您应该协商他们向您收取“交换加价”而不是分级定价。通过分级定价,他们会根据使用的 Visa/MC 类型向您收取不同的费率 - 即。对于附有丰厚奖励的卡,他们会向您收取更高的费用。交换加计费意味着您只需向处理者支付 Visa/MC 收取的费用,再加上固定费用。 (Amex 和 Discover 直接向商家收取自己的费率,因此这不适用于这些卡。您会发现 Amex 费率在 3% 范围内,Discover 可能低至 1%。Visa/MC 处于2%范围)。这项服务应该为您进行谈判(我没有使用过它,这不是广告,我不隶属于该网站,但非常需要这项服务。)

这篇博文给出了处理信用卡的完整概要(特别针对英国)。


也许我的问题措辞错误,但我正在寻找这样的提示:

  1. Use SecurID or eToken向物理盒添加额外的密码层。
  2. 确保盒子位于带有物理锁或钥匙密码组合的房间中。

不久前,我在我工作过的一家公司经历了这个过程,我计划很快在我自己的企业中再次经历这个过程。如果您有一些网络技术知识,那确实还不错。否则,您最好使用 Paypal 或其他类型的服务。

该过程首先获得商家帐户设置并绑定到您的银行帐户。您可能需要咨询您的银行,因为许多主要银行都提供商业服务。您也许能够获得优惠,因为您已经是他们的客户,但如果不是,那么您可以货比三家。如果您计划接受 Discover 或 American Express,它们将是分开的,因为他们为其卡提供商家服务,无法回避这一点。还有其他特殊情况。这是一个申请过程,请做好准备。

接下来您需要购买一个SSL证书当信用卡信息通过公共网络传输时,您可以使用它来保护您的通信。有很多供应商,但我的经验法则是选择一个在某种程度上是品牌的供应商。它们越出名,您的客户可能就越了解它们。

接下来你会想要找到一个支付网关与您的网站一起使用。尽管这可以是可选的,具体取决于您的规模,但大多数情况下都不是。您将需要一个。支付网关供应商提供了一种与您将与之通信的互联网网关 API 进行通信的方法。大多数供应商通过其 API 提供 HTTP 或 TCP/IP 通信。他们将代表您处理信用卡信息。两个供应商是授权网 and 支付流专业版。我在下面提供的链接提供了有关其他供应商的更多信息。

怎么办?对于初学者来说,有一些关于您的应用程序在传输交易时必须遵守的准则。在完成所有设置的过程中,有人会查看您的网站或应用程序,并确保您遵守指南,例如使用 SSL,并且您有关于用户向您提供的信息的用途的使用条款和政策文档为了。不要从其他网站窃取此内容。自己想办法,如果需要的话请聘请律师。其中大部分内容都属于 Michael 在其问题中提供的 PCI 数据安全链接。

如果您打算存储信用卡号,那么您最好准备好在内部采取一些安全措施来保护信息。确保存储信息的服务器只能由需要访问权限的成员访问。与任何良好的安全性一样,您可以分层执行操作。放置的层数越多越好。如果您愿意,可以使用密钥卡类型的安全性,例如SecureID or eToken以保护服务器所在的房间。如果您买不起密钥卡路线,请使用两把钥匙的方法。允许有权进入房间的人签出一把钥匙,该钥匙与他们已经携带的钥匙一起使用。他们需要两把钥匙才能进入房间。接下来,您可以使用策略保护与服务器的通信。我的策略是,通过网络与其进行通信的唯一对象是应用程序,并且该信息是加密的。不应以任何其他形式访问服务器。对于备份,我使用真实密码加密备份将保存到的卷。每当数据被删除或存储在其他地方时,您都会再次使用 truecrypt 来加密数据所在的卷。基本上,无论数据在哪里,都需要加密。确保获取数据的所有流程都带有审计跟踪。使用日志来访问服务器机房,如果可以的话使用摄像头,等等...另一个措施是对数据库中的信用卡信息进行加密。这可确保只能在您的应用程序中查看数据,您可以强制规定谁可以查看该信息。

I use pfsense对于我的防火墙。我通过紧凑型闪存卡运行它并设置了两台服务器。一种是用于冗余的故障转移。

我找到了这个博客文章作者:Rick Strahl,这对理解电子商务以及如何通过网络应用程序接受信用卡有很大帮助。

好吧,结果这是一个很长的答案。我希望这些提示有所帮助。

本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系:hwhale#tublm.com(使用前将#替换为@)

付款处理商 - 如果我想在我的网站上接受信用卡,我需要了解什么? [关闭] 的相关文章

  • 任何第三方都可以从我的项目加载嵌入式资源吗?

    请参考我的一篇之前的问题 https stackoverflow com questions 14681364 issues passing data from dll to application 我问的是如何从 DLL 加载已编译的资源
  • Couchdb - 为读者用户提供的蒲团

    我想知道如何阻止读者访问 couchdb 中的 futon utils 只允许管理员访问 我需要这样做 为什么如果读者用户访问蒲团 他可以看到我所有数据库的名称以及有多少文档 我的应用程序应该让读者只有在知道文档 ID 时才能访问文档 引用
  • PHP 的password_verify() 是否可以抵御极长的密码(DoS 攻击)?

    一般攻击场景 2013 年 Django 存在一个普遍漏洞 攻击者可以通过非常大的密码创建极其密集的 CPU 计算 请参阅此处的安全通知 https www djangoproject com weblog 2013 sep 15 secu
  • 如何使用公共客户端颁发的令牌查询keycloak资源权限

    我有一个受 keycloak 保护的前端 Javascript 客户端 前端应用程序的 Keycloak 客户端类型为Public并打电话给blog gui 我还有一个受保护的 APIConfidential客户端名为 blog api 其
  • Mysql加密/存储敏感数据,

    我的 PHP 网站有以下内容 启用 SSL 饼干 session set cookie params cookieParams lifetime cookieParams path cookieParams domain secure ht
  • 尝试访问 iframe 内容(不同子域);尝试设置 CORS

    我将文件托管在domain com 其中包含一个 iframe 其文档托管在s3 domain com 我正在尝试访问 iframe 的内容 但收到以下信息 不安全的 JavaScript 尝试通过 URL 访问框架http s3 doma
  • 如何确保密钥是在 TPM 内部创建的?

    我需要 在客户端计算机上运行 exe 这将在 TPM 中创建密钥对 然后我将使用 TPM 生成的密钥对的公钥部分创建 CSR 我关心的是如何确保密钥是在 TPM 内部创建的 而不是由欺骗的 TPM 创建的 这将使私钥能够被迁移和复制 我听说
  • Bower 安装 self_signed_cert_in_chain

    我正在 Windows 中使用 git bash 构建一个角度应用程序 到目前为止 我已经能够使用 yo 搭建脚手架 没有问题 但是当我尝试发出以下命令时 有人可以指出我来解决这个问题吗 Bower 安装 Angular Bootstrap
  • 在 JAX-WS 中使用安全性的最佳实践是什么

    这是场景 我有一些需要保护的 Web 服务 JAX WS 目前 为了身份验证需求 我提供了额外的 SecurityWService 它为授权用户提供了一些需要在请求其他服务时描述的 userid 和 sessionid 使用一些java安全
  • Java Web Start 的证书已过期

    JWS 对代码签名证书过期有何反应 根据我的观察 它似乎忽略了 CA 签名证书的到期日期 但我想找到一些确凿的证据 例如官方文档 来证实这一点 如果签名的 jar 被赋予时间戳 来自时间戳权威 那么即使在证书过期之后签名仍然有效 假设时间戳
  • 为什么我在 Firefox 中突然遇到“阻止加载混合活动内容”问题?

    今天早上 在将我的 Firefox 浏览器升级到最新版本 从 22 到 23 后 我的后台 网站 的一些关键功能停止工作 查看Firebug日志 报告了以下错误 Blocked loading mixed active content ht
  • JWT在浏览器中存储在哪里?如何防范CSRF?

    我知道基于 cookie 的身份验证 可以应用 SSL 和 HttpOnly 标志来保护基于 cookie 的身份验证免受 MITM 和 XSS 的影响 然而 需要采取更多特殊措施来保护其免受 CSRF 的影响 它们只是有点复杂 参考 ht
  • 密码盒和 MVVM

    我们有以下场景 MVVM 用户界面 用户可以在其中输入密码 实际上是一个PasswordBox 应该做一些工作的服务器 服务器连接到一些需要身份验证的数据库 我已经读过这个关于MVVM中PasswordBox的问题 https stacko
  • 设计良好且安全的 Web 应用程序示例

    大多数人都会意识到OWASP WebGoat http www owasp org index php Category OWASP WebGoat Project或 Foundstone 的哈克姆图书 http www foundston
  • 保护 ASP.NET MVC 应用程序中的 ajax 调用的安全

    我有一个基于 ASP NET MVC 的应用程序 它允许根据用户进行不同级别的访问 当前的工作方式是 当用户访问页面时 会根据数据库进行检查以确定用户拥有的权限 然后根据用户拥有的访问级别选择视图 有些用户比其他用户看到更多数据并拥有更多可
  • 如何验证使用 php 上传的文件不包含可执行二进制文件?

    使用简单的 Firefox 插件 黑客可以更改他们想要上传的任何文件的 MIME 类型 绕过文件类型检查器 然后 黑客可以使用 GIMP 等程序将 php 脚本嵌入到图像 音频或任何其他文件的二进制数据中 我该如何检查并防止这种情况发生 您
  • ASP.NET MVC 防伪造令牌不安全

    在没有 ssl 的情况下向服务器发出请求时 我实际上可以看到 MVC3 框架以纯文本形式生成的验证令牌密钥 该密钥存储在名为 RequestVerificationToken Lw 的 cookie 中 在混合安全环境中 实际上可以在向非
  • 如何在服务器上保存用户凭据以在后台运行查询

    背景 我们有一个 ASP NET Silveright Web 应用程序 silverlight客户端显示用户 图形形式的特定数据 它从服务器请求数据 问题 由于服务器必须执行底层数据库查询 获取这些数据的成本很高 因此客户端必须等待 优化
  • 从 Symfony2 中的 http_basic auth 注销

    每当我去 admin logout 我已正确重定向到项目的根目录 但在访问时仍处于登录状态 admin 因为没有提示我输入凭据 这是我的配置 安全 yml security firewalls admin area pattern admi
  • 匿名、身份验证、模拟和委派之间有什么区别,为什么委派需要 Kerberos?

    当我们的客户安装我们的软件时 他们通常选择 拆分安装 其中服务在一个机器上运行 数据库在另一个机器上 这些服务可能与其他服务通信 或者数据库可能包含需要与另一个数据库通信的存储过程 这将我们带入了 Kerberos 和 SetSPN 的黑暗

随机推荐

  • 如何进行工人与工人之间的沟通?

    我正在对网络工作者进行实验 想知道他们处理令人尴尬的并行问题的能力如何 因此我实施了康威的生命游戏 比做模糊或其他事情更有趣 但是在这种情况下问题是相同的 目前 我有一名 Web Worker 执行迭代并向 UI 线程发回新的 ImageD
  • 如何在MVC 3中设置图表系列颜色?

    我在用着 System Web Helpers Chart 在我的 MVC3 应用程序中显示图表 var myChart new Chart width 600 height 400 AddTitle Resource Utilizatio
  • OpenSSL RSA:无法加密/解密长度超过 16 字节的消息

    我正在开发一个简单的程序 它使用 OpenSSL 进行基本的 RSA 加密和解密 它对于小消息 这是我的程序的 15 个字节的输出 Generating RSA keypair done Message to encrypt 0123456
  • HttpResponseMessage 和 HttpWebResponse 有什么区别?

    它们似乎都是处理客户响应的不同方式 有关我的问题的更多详细信息 我有一个服务器 当我收到来自客户端的请求时 我想调用第二个服务器并将第二个服务器的响应返回给我的客户端 它们都有相同的目的 HttpWebRequest HttpWebResp
  • 使用本地文件作为set_image文件discord.py

    我知道在discord py中 你可以使set image嵌入图像的 url 但是 我想使用计算机上的本地文件set image而不是图像的 url embed discord Embed title Title description D
  • 如何使用 FFmpeg

    我正在尝试从视频中提取帧 并且我选择了 ffmpeg 如果您知道更好的东西请告诉我 来完成此任务 我已经下载了它的源代码 但不知道如何使用它 我怎样才能编译它 推荐的语言是什么 我了解 Python 和 C 请注意 我的操作系统是 Wind
  • 如何添加自定义属性?

    如何在字段中添加自定义属性联系表 7 没有 JavaScript 例如页面中有这样一个字段
  • HTML5 File API 简单检查文件是否存在

    我有一个临时文件 API 存储 HTML5 但我无法检查文件是否存在 有没有简单的方法可以检查呢 我是否必须实际尝试阅读该文件才能找到答案 周围的搜索没有给我带来任何具体的结果 同步检查会很好 这可能吗 你必须阅读该文件 以下示例基于这个演
  • Android WebView中如何加载本地图片

    我正在尝试将存储在数据库中包含图像的 html 字符串加载到WebView 图像存储在内部存储器中 我给出了对 html 字符串的引用 但它不起作用 有什么帮助吗 String content p Can we have a rotatio
  • window.x 和 x 有什么区别?

    假设 x 是一个从未定义的变量 因此它应该是未定义的 在以下场景中 1 if x do something ReferenceError x is not defined 2 if window x do something worked
  • 根据参数数量重载宏

    我有两个宏FOO2 and FOO3 define FOO2 x y define FOO3 x y z 我想定义一个新的宏FOO如下 define FOO x y FOO2 x y define FOO x y z FOO3 x y z
  • 如何使用jquery开发是否确认

    如何使用 jquery 或任何其他方法开发带有是否按钮的确认对话框 当我单击提交按钮时 我需要确认 使用本机浏览器确认对话框 if confirm Are you sure Ok button pressed else Cancel but
  • 从 Cocoa 中的 WebView 获取源 HTML

    我正在开发一个 OS X 程序 用户可以在 WebView 中进行一些简单的所见即所得 HTML 编辑 作为 Cocoa 和 WebKit 编程的新手 我完全不知道如何从 WebView 获取选定的文本 目的是获取用户选择的内容 在文本周围
  • 为什么我们不应该在 py 脚本中使用 sys.setdefaultencoding("utf-8") ?

    我见过很少的 py 脚本在脚本顶部使用它 在什么情况下应该使用它 import sys reload sys sys setdefaultencoding utf 8 根据文档 这允许您从默认的 ASCII 切换到其他编码 例如 UTF 8
  • 线程“main”中出现异常 java.net.BindException:地址已在使用中 - 仅 Netbeans 中出现错误

    在我的机器上 以下代码在 Eclipse 中编译 但在 Netbeans 中引发异常 错误消息显示 线程 main java net BindException 中出现异常 地址已在使用中 Netbeans 中使此代码编译的正确配置是什么
  • perl5 库可以在 perl6 中导入吗?

    我知道 perl6 将明确允许导入 perl5 代码 但我无法做到这一点 这是perl6code use perl5 Net FTP 它报告了一个error 是否存在任何配置问题或尚未准备好 Use 内联 Perl5在 Raku 中嵌入任意
  • C++ 中的向量::size_type

    这个C 语句是什么意思 vector
  • 为什么更改一个组合中的 SelectedItem 会更改所有其他组合?

    我以这种方式填充组合框 foreach Control c in this Controls if c is ComboBox c as ComboBox DataSource DataSet1 Tables 0 c as ComboBox
  • OpenCL/OpenGL 纹理互操作/窗口问题

    为了提高渲染质量 我正在 OpenCL 1 1 中编写多功能可分离缩减器 基本图像 仅覆盖最终图像的一小部分 被渲染到非常大的帧缓冲区中 然后 其附加颜色的纹理被下采样并通过 OpenCL 放入另一个纹理中 最后 渲染一个与屏幕对齐的四边形
  • 付款处理商 - 如果我想在我的网站上接受信用卡,我需要了解什么? [关闭]

    就目前情况而言 这个问题不太适合我们的问答形式 我们希望答案得到事实 参考资料或专业知识的支持 但这个问题可能会引发辩论 争论 民意调查或扩展讨论 如果您觉得这个问题可以改进并可能重新开放 访问帮助中心以获得指导 这个问题谈论不同的支付处理