Architektura, warstwa po warstwie
Bezpieczeństwo płatności internetowych: jak zbudowana jest ta bramka
Opisujemy, pod co projektujemy tę bramkę i kto za co odpowiada. Bez plakietek certyfikatów, których nie mamy, i bez obietnic, których nie moglibyśmy dotrzymać.
Sześć warstw, od połączenia po rozliczenie
Bezpieczeństwo płatności nie jest jedną funkcją, którą się włącza. To sześć osobnych warstw i w każdej ktoś inny odpowiada za coś innego.
-
01
Połączenie i transport
Cały ruch idzie przez TLS, a dane wrażliwe nie przechodzą przez logi ani przez adres URL. Klucze API są osobne dla środowiska testowego i produkcyjnego, a ich rotacja nie wymaga zmiany kodu.
-
02
Uwierzytelnianie płatności
Budujemy zgodnie z wymogami PSD2 i silnego uwierzytelniania klienta. Na kartach oznacza to 3-D Secure 2, w BLIK-u potwierdzenie w aplikacji banku, a w szybkim przelewie logowanie po stronie banku.
-
03
Dane kart
Numeru karty nie przechowujemy. Tokenizację i przetwarzanie danych kartowych prowadzi licencjonowany partner rozliczeniowy, a my operujemy tokenem, który sam w sobie nie pozwala obciążyć karty poza Twoim kontem.
-
04
Standard PCI DSS
Architekturę projektujemy pod wymagania PCI DSS: rozdzielenie środowisk, ograniczenie zakresu danych kartowych, kontrola dostępu i rejestrowanie zdarzeń. Piszemy „projektujemy pod”, bo certyfikat to osobny, formalny proces.
-
05
Środki i rozliczenie
Środki klientów nie leżą na naszym rachunku operacyjnym. Przyjmuje je i przekazuje licencjonowany partner rozliczeniowy, czyli agent rozliczeniowy z odpowiednim zezwoleniem.
-
06
Rejestr zdarzeń i dostęp
Każda zmiana klucza, metody płatności i uprawnienia zostawia wpis: kto, kiedy, co. Role rozdzielają dostęp księgowości, obsługi klienta i programisty, a w planie Enterprise dochodzi logowanie SSO.
Co mówimy wprost i czego nie twierdzimy
Co mówimy
- Placenie jest warstwą technologiczną: bramką, panelem i integracjami.
- Rozliczenie transakcji prowadzi licencjonowany partner rozliczeniowy.
- Architekturę budujemy zgodnie ze standardem PCI DSS oraz wymogami PSD2 i silnego uwierzytelniania.
- Karty obsługujemy z 3-D Secure 2, a dane kartowe tokenizuje partner rozliczeniowy.
- Zdarzenia w koncie są rejestrowane, a dostęp rozdzielają role.
Czego nie twierdzimy
- Nie jesteśmy bankiem ani krajową instytucją płatniczą i nie mamy zezwolenia nadzoru finansowego.
- Nie piszemy „posiadamy certyfikat PCI DSS”, bo certyfikacja to osobny, formalny proces.
- Nie doradzamy w sprawach pieniędzy i nie obiecujemy żadnego wyniku finansowego.
- Nie obiecujemy, że każde konto zostanie zweryfikowane i uruchomione: decyzję podejmuje partner rozliczeniowy.
- Nie podajemy liczby obsłużonych transakcji ani liczby klientów, bo nie mielibyśmy jak jej uczciwie policzyć.
To rozróżnienie ma praktyczne skutki, gdy płatność się nie powiedzie. Kto za co odpowiada, rozłożyliśmy we wpisie o tym, z czego składają się systemy płatności internetowych.
Podział odpowiedzialności
Cztery rzeczy, których bramka nie zrobi za Ciebie
Najczęstsze błędy przy wdrożeniu płatności nie są błędami bramki. Są po stronie sklepu i wszystkie cztery da się usunąć w dzień.
- Weryfikacja webhooka
- Sprawdzaj podpis powiadomienia, zanim zmienisz status zamówienia. Sam fakt, że przyszło żądanie pod Twój adres, nie znaczy, że przyszło od nas.
- Kwota po stronie serwera
- Kwotę płatności ustalaj na swoim serwerze na podstawie zamówienia, nigdy na podstawie tego, co przyszło z przeglądarki klienta.
- Klucze poza repozytorium
- Klucz produkcyjny trzymaj w zmiennych środowiskowych, nie w kodzie i nie w repozytorium. Klucz, który raz trafił do repozytorium, uznaj za ujawniony i wymień go.
- Rozdzielone uprawnienia
- Księgowość nie potrzebuje dostępu do kluczy API, a programista nie potrzebuje dostępu do danych wypłat. Role są po to, żeby to rozdzielić.
Praktyczne szczegóły podłączenia, razem z adresem webhooka i trybem testowym, opisuje strona szybkie płatności w sklepie internetowym, a koszt tej architektury przy Twoim obrocie policzy ranking operatorów płatności online.
Dane osobowe
Na tej stronie zbieramy jedną rzecz: adres e-mail podany przy zakładaniu konta, razem z danymi technicznymi potrzebnymi do ograniczania nadużyć. Nie sprzedajemy adresów i nie przekazujemy ich do celów marketingowych innych firm.
Podstawa prawna, okres przechowywania, lista podmiotów przetwarzających i sposób skorzystania z praw z RODO stoją w polityce prywatności. Zasady korzystania z serwisu opisuje regulamin.
Powiązane strony
-
systemy płatności online
Systemy płatności online w jednym panelu: metody płatności, wdrożenie przez wtyczkę lub API, rozliczenia i faktury, zespół i uprawnienia.
-
szybkie płatności online
Szybkie płatności online od kliknięcia klienta do przelewu na Twoje konto: sześć kroków, czas każdego z nich i miejsce, w którym leżą pieniądze na każdym etapie.
-
bezpieczne płatności online
Bezpieczne płatności online bez wymijających odpowiedzi: kto trzyma pieniądze, ile naprawdę zapłacisz, jak długo trwa wdrożenie, co z reklamacjami i zwrotami oraz czego nie obiecujemy.
Sprawdź koszt, potem sprawdź nas
Kalkulator jest otwarty dla każdego i liczy się w Twojej przeglądarce. Konto zakładasz wtedy, gdy i liczby, i odpowiedzi się zgadzają.
Założenie konta nic nie kosztuje i nie prosimy o kartę.