我們從未傳送,處理或存儲過去的信用卡信息,因爲我們通過PayPal執行所有操作,所以我們從不需要符合PCI標準。是否所有源代碼都需要符合PCI規範?
但是,我們正在推出一個新的在線商店,並通過無縫結賬的方式處理信用卡信息而無需重定向到PayPal,因此我們現在需要PCI合規性。
我們將諮詢合格安全評估公司來指導我們獲取和維護PCI合規性。然而,在他們試圖向你推銷房子裏可能不需要的每項服務之前,我想先徵詢他們的建議,然後再諮詢他們。
在PCI合規性方面,我理解需要在軟件和硬件層面完成並滿足12點+要求。我們正在與Magento Professional進行合作,因爲它具有符合PCI標準的支付系統,並且我們將使用PCI兼容的網絡託管公司(專用服務器)。但就軟件而言,您是否需要對所有產品實施PCI合規性?或者只是傳輸,存儲和處理信用卡信息的軟件?
例如,根據Magento的說法,支付軟件符合PCI標準,而Magento平臺則不符合。因此,您可以對Magento進行更改,修改和自定義,而不會影響支付軟件的PCI合規性。
換句話說,我在問,您是否只需要處理傳輸,處理和存儲信用卡信息的源代碼/軟件的PCI合規性?這些「合格的安全評估公司」給人的印象是,所有的源代碼都需要檢查PCI合規性,這是不可能的!
例如,對於Magento,我可以對其進行更改和修改,並仍然保持PCI兼容?只要支付模塊不受影響,因爲它符合PCI標準,並且虛擬主機,服務器和操作系統符合PCI標準?
我的意思是不用信用卡處理的php,javascript,mysql的東西不需要符合他們嗎?他們當然會在同一臺服務器上。
像Skype一樣,隔離處理卡數據的單獨服務器。看看這個項目:https://github.com/joelonsql/pci-blackbox – 2013-04-15 22:56:21