私は、クレジットカードの詳細を受け取らなければならないウェブアプリケーションに取り組んでいますが、設定された支払い処理業者にその詳細を渡し、保存されるカードID /トークンを受け取れるようにしています。Google Cloud機能を使用してPCI認証を取得していますか?
通常、これはフロントエンドでJSリクエストを介して支払いプロセッサに直接送られ、ノンスを返し、バックエンドはその仕事を行います。しかし、これは私の場合ではありません。
私はCCデータを保管することはしませんが、私は技術的にそれらを処理します(CCデータはサーバーと私のコードに入ります)ので、私はPCI認証が必要です。
しかし、私はそれを買える余裕がある大企業ではないので、少なくとも今は避けたい。
セキュリティとPCI DSSの観点から、CCデータを受け取るGoogle Cloud機能を作成し、検証と支払プロセッサ設定のためにアプリケーションを呼び出し、選択されたCCデータを送信することが大丈夫だろうと思いますトークンをアプリケーションに戻して実行する必要があるものを実行し、アプリケーションからの結果をクライアントに戻すことができます。
技術的には、CCデータは認定されたGoogle Cloud機能インスタンスにのみ入力され、CCデータはPCI認定の支払いプロセッサに安全に送信されます。そして、私はこのケースで自己評価アンケートD - サービスプロバイダが認証の必要なしで十分であるべきだと思います。
私の前提は正しいですか?
現在のところ、クラウド機能はまだベータ版であり、SLAの対象にはなりません。 PCI DSSに関する明示的な文書を持ち、要件に適合しているかどうかを確認するために、Googleから別のものがあるかどうかを確認します。 –
私の質問にSLAについて言及しましたか? –
あなたは言いませんでしたが、あなたが言及したセキュリティに関連している可能性があるので、私はそれを言いました。いくつかの場所では、ベータソフトウェアの使用自体がセキュリティ上の問題になる可能性があります。 SLAには、セキュリティ、データの保存方法などに関する条項も含まれています。 –