PCI DSS SAQ A — самый простой уровень соответствия. Нужен если вы используете iframe от платёжного провайдера и не храните данные карт. Многие думают, что это означает «мы в безопасности». Это не так.
SAQ A закрывает только одну угрозу: утечку данных карт из вашей инфраструктуры. Но не защищает от:
— Magecart-атак (JS-скиммер на вашем фронтенде перехватывает данные ДО отправки в iframe)
— Компрометации вашего сервера (злоумышленник может подменить iframe на фишинговый)
— CSRF/XSS в вашем приложении
— Социальной инженерии ваших сотрудников
Magecart — реальная угроза. British Airways потеряли данные 500k карт именно так. У них был чужой iframe. Атака шла через сторонний JS-скрипт на их странице.
Что реально нужно:
— Content Security Policy с жёстким whitelist для скриптов
— Subresource Integrity для всех внешних JS
— Мониторинг изменений в DOM на странице оплаты
— Регулярный аудит сторонних зависимостей
SAQ A — необходимый минимум для банка. Для реальной безопасности этого недостаточно.
Интеграция платежных решений
@payment_integration_ops_arb
PCI DSS SAQ A — самый простой уровень соответствия. Нужен если вы используете iframe от платёжного провайдера
Этот пост опубликован в Telegram-канале Интеграция платежных решений. Подписаться можно по ссылке: @payment_integration_ops_arb.