Интеграция платежных решений

PCI DSS SAQ A — самый простой уровень соответствия. Нужен если вы используете iframe от платёжного провайдера

PCI DSS SAQ A — самый простой уровень соответствия. Нужен если вы используете iframe от платёжного провайдера и не храните данные карт. Многие думают, что это означает «мы в безопасности». Это не так.

SAQ A закрывает только одну угрозу: утечку данных карт из вашей инфраструктуры. Но не защищает от:

— Magecart-атак (JS-скиммер на вашем фронтенде перехватывает данные ДО отправки в iframe)
— Компрометации вашего сервера (злоумышленник может подменить iframe на фишинговый)
— CSRF/XSS в вашем приложении
— Социальной инженерии ваших сотрудников

Magecart — реальная угроза. British Airways потеряли данные 500k карт именно так. У них был чужой iframe. Атака шла через сторонний JS-скрипт на их странице.

Что реально нужно:
— Content Security Policy с жёстким whitelist для скриптов
— Subresource Integrity для всех внешних JS
— Мониторинг изменений в DOM на странице оплаты
— Регулярный аудит сторонних зависимостей

SAQ A — необходимый минимум для банка. Для реальной безопасности этого недостаточно.
Этот пост опубликован в Telegram-канале Интеграция платежных решений. Подписаться можно по ссылке: @payment_integration_ops_arb.
tech

Свежие посты в категории «Tech Infrastructure»

Все каналы категории →

start

Готовы запустить рекламу через сеть public.tg?

Новый оффер, продукт, GEO, кейс, событие или партнёрский запуск — соберём маршрут под задачу и отдадим медиаплан.

Telegram для медиаплана: @AFFtop_connect. Быстрый тест: $20 за канал, $1000 за пакет по сети.