Logo GH

ترميز البطاقة والتدفقات الآمنة PAN

1) لماذا الترميز وما هو آمن PAN

الهدف هو إزالة رقم الحساب الأساسي (PAN) من الخدمات الدقيقة وأجهزة المستخدم الخاصة بك بحيث:
  • تقليل تحديد نطاق PCI DSS (وتكلفة التحكم)،
  • تقليل مخاطر التسرب،
  • تحسين الترخيص (الاستبدال التلقائي، COF، نقرة واحدة)،
  • تبسيط عمليات التوجيه والشطب المتعددة الاستراتيجيات.

التدفق الآمن PAN هو سيناريو المستخدم والخادم حيث يظهر PAN فقط داخل محيط معزول موثوق به (إطار iframe walt/TSP/PSP) ولا يمر أبدًا عبر الحافلات الخلفية/السجلات/الأحداث في نص واضح.

2) أنواع الرموز ودورة الحياة

2. 1 رموز قبو (خاصة)

تم إنشاؤه بواسطة محفظة رمزية أو مزود آمن تابع لجهة خارجية.
مرتبط بـ PAN، ولكن يتم تخزين المراسلات القابلة للعكس فقط في الفالس (HSM).
تستخدم للتوجه إلى أي PSP/Akavayer (المرونة).
بالإضافة إلى: الاستقلال عن المخططات ؛ ناقص: يتطلب فالته المتوافقة.

2. 2 رمز الشبكة (دائرة ؛ Visa/Mastercard/AmEx TSP)

تطلقها الشبكات عن طريق TSP ؛ غالبًا ما يكون مصحوبًا بربط device-/التاجر و cryptogram.
تحسين الإذن: ارتفاع معدل الموافقة، وتقليل حالات الغش والانخفاض الإيجابي.
دعم التحديث التلقائي عند إعادة إصدار البطاقة.
ناقص: التعادل لدعم PSP/المعالج وتغطية السوق.

2. 3 استخدام وحيد وقابل لإعادة الاستخدام (COF)

الاستخدام الأحادي: للتخلص من/بدء استخدام SCA لمرة واحدة.
COF (Card-on-File): للاشتراكات وإعادة الدفع والمدفوعات المتكررة.

2. 4 دورة الحياة

1. التهيئة: تتلقى الجبهة حقول دفع ليست من نطاقك (الحقول المستضافة/iframe TSP/PSP).
2. الترميز: رمز PAN → (قبو أو شبكة)، إطلاق cryptogram (إذا لزم الأمر).
3. التخزين: الرمز والبيانات الوصفية (بيانات BIN، مخطط، مصطلح، تجليد المجال).
4. الاستخدام: الترخيص/kapchur/retrai عن طريق الرمز.
5. التناوب/التحديث: التحديثات التلقائية (الشبكة)، محدث البطاقة (الخزنة/PSP).
6. الاستدعاء/الحذف: بناء على طلب المستخدم (اللائحة العامة لحماية البيانات/جمهورية كوريا الشعبية الديمقراطية) أو عن طريق سياسة الاحتفاظ.

3) أنماط معمارية آمنة

3. 1 طبقة العملاء (شبكة الإنترنت/الهاتف المحمول)

الحقول المستضافة/iFrame SDK من PSP/TSP: يتم إدخال PAN خارج DOM الخاص بك.
تتلقى واجهتك فقط السمات الرمزية + غير الحرجة (آخر 4 أرقام، BIN-meta).
SCA/3DS يبدأ من خلال مقدم الخدمة ؛ تحصل الخوادم الخاصة بك على النتيجة/الحكم.

3. 2 خدمة تنسيق المدفوعات

لا يرى PAN ؛ يعمل بالرموز.
الأدوات: التوجيه (PSP الأولي/الثانوي)، مفاتيح الخصوصية، الإعادات/التراجع، التوجيه الذكي (بواسطة BIN/المنطقة/التحويل).
يحمل مجموعة قواعد PSP والعينات الصحية (SLI/SLO).
يعرف كيفية التخلص من الوكيل (فقط كـ «مكوك خدمة» داخل محيط موثوق به للمسار).

3. 3 توكن والت (إذا كان ملكًا)

خلفية HSM، تشفير متوافق مع FIPS.
عزل/تجزئة الشبكة، AAA (MFA/lest privege)، سجلات التدقيق، تناوب المفتاح.
API: رمز ()، detokenize ()، دوران ()، تطهير () مع ACL/Scopes رقيقة.
دعم التشفير المحافظ على التنسيق (FPE) - اختياري إذا كنت بحاجة إلى تخزين «مقنع» بصريًا.

3. 4 حافلة حدث و DWH

في الأحداث، فقط الرموز والبيانات الوصفية الآمنة.
رابط الترخيص ↔ kapchur/refand عبر payment_id (وليس PAN).
PAN و CVV غير مسموح بهما في مستودعات BI.

4) التدفقات (الرسوم البيانية النصية)

4. 1 Primary COF (حفظ البطاقة)

1. يقدم المستخدم → الحقول المستضافة (PSP/TSP iframe) PAN.
2. PSP/TSP → ترجع رمز (+ ربط الجهاز/cryptogram).
3. Front → Backend (Orchestrator): '{token, order_id, context}'.
4. المنسق → PSP: «auth» token (تحدي 3DS ممكن).
5. PSP → Orchestrator: «auth _ النتيجة».
6. Orchestrator → Wallet Service: save 'token' and meta.

لا يظهر PAN في أي مكان في خدماتك.

4. 2 إعادة الشحن/الاشتراك

1. منظم → الأعمال: «شحن (رمز، مبلغ)».
2. المنسق → PSP: «التقاط/أوث».
3. PSP → Orchestrator: النتيجة + arn/rrn.
4. المنسق → ليدجر/المصالحة.

4. 3 فشل и التوجيه الذكي

القاعدة: 'إذا PSP_A. تحلل أو سلة المهملات في {X} ثم PSP_B PSP_A' أخرى.
بالنسبة لرموز الشبكة، تأكد من أن كلا PSPs يدعمان قبولهما ؛ خلاف ذلك، عقد الربط الثنائي (شبكة + قبو).

5) 3DS و SCA في حلقة آمنة PAN

وينطلق 3DS2 من المؤسسة المستضيفة ؛ تقبل خوادمك أسماء مستعارة للحالة (بلا احتكاك، تحدٍ، فشل).
ربط حكم 3DS payment_id ؛ تخزين القطع الأثرية للمعاملات (ARes، CRes refs) بدون PAN.
للاستخلاص (MIT/المتكرر/غير المجدول COF) - حدد بشكل صحيح أعلام المعاملات (النوع MIT، المرجع الأصلي CIT).

6) سياسة الأمن والامتثال والبيانات

نطاق PCI DSS: أمامي بدون PAN، الخلف بدون PAN ⇒ التقييم مبسط (SAQ-A/الاختلافات). إذا كان هناك والت/تفكيك جوهري - مغرفة أعلاه (SAQ-D).
HSM/تناوب المفتاح: التناوب الدوري للمفاتيح الرئيسية، والتحكم المزدوج، والمعرفة المنقسمة.
اللائحة العامة لحماية البيانات (GDPR/DSR): احذف الرمز والبيانات الوصفية المرتبطة به بناء على طلب المستخدم (مع ترك PAN غير معروف).
السجلات/المسارات: أكثر التنكر صرامة، كاشفات التسرب (DLP)، التعقيم عند تسلسل الأخطاء.
التجزئة: والت في الجزء المميز ؛ الوصول - فقط على mTLS والرموز قصيرة العمر (STS).

7) التكامل مع PSP/acaviers

7. 1 الحد الأدنى من قدرة PSP لآمنة PAN

الحقول المستضافة/SDK مع الترميز.
قبول رموز الشبكة (إن أمكن) و/أو رموز قبو التصدير.
محدث البطاقة، علامات COF، أعلام MIT.
خادم 3DS + تنسيق SCA.
خطوط الويب مع التسليم والتوقيع الأحمق.

7. 2 بنية PSP متعددة

تجريد «الموصل» في Orchestrator (توحيد الحقول).
الجدول «الأوزان/الأولويات» + الأصوات الصحية.
جدول سياسات BIN (المخطط، المنطقة، المنتج، تحديد المخاطر).
احتياطي PSP للطرق الهامة (احتياطي SLA).

8) ترقيات البطاقات وطول العمر الرمزي

رموز الشبكة: تحديثات تلقائية عند إعادة الإصدار (الأفضل لـ LTV).
رموز القفز: تحديث بطاقة الاستخدام (عبر PSP/الحفلة الثالثة).
تتبع تواريخ انتهاء الصلاحية، الإشعارات للمستخدم، التراجعات اللينة (التراجع الأسي + الجتر).
ربط COF لحساب معرف، وليس لمستخدم PII، لإعادة الإصدار البسيط.

9) التراجع والحشرات والغباء

Idempotency-key = ( , , .
تصنيف الخطأ: صلب (ثابت رمز الانخفاض) مقابل ناعم (مهلة، شبكة، مخاطرة معلقة).
التراجع: 1 م → 10 م → 1 ساعة → 24 ساعة مع الحد العلوي والانخفاض الشديد.
تفريغ خطافات الويب - تخزين event_id وانتقالات آلة الحالة.

10) المصالحة والمالية

احتفظ بدفتر أستاذ دفع بدون PAN: «payment _ id»، «psp _ txn _ id'،» arn/rrn'، «token _ id»، statuses.
ابتلاع ملف rec يوميًا من PSP/Akavayer ؛ مقارنة المبالغ والعمولات واسترداد التكاليف.
خطوط أنابيب منفصلة للمبالغ المستردة/الفراغات/استرداد التكاليف ؛ التنسيق مع إعداد الفواتير/المحاسبة.

PSP/Country/BIN KPIs

11) المقاييس والأهداف (KPIs)

الأمن/الامتثال

النسبة المئوية للخدمات التي لا تشهد أبدا PAN (الهدف: 100٪).
مستوى نطاق PCI (أدناه - أفضل).

الأعمال

معدل الموافقة (AR) حسب الشبكة مقابل القبو.
معدل الاحتفاظ بـ COF، حصة الطرق المحدثة تلقائيًا.
دال + 0/D + التباينات في التسويات 1 (الهدف: → 0).

تقنية

وقت الترميز p95.
حصة المعاملات من خلال الاحتياطي PSP.
عدد عمليات التخلص (الهدف: التقليل، داخل الأسطوانة فقط).

12) الأنماط المضادة المتكررة

تسجيل PAN/CVV في استثناءات.
نماذج العملاء بدون حقول مستضافة.
إرسال PAN عبر حافلة API الخاصة بك «مؤقت».
مزج الرموز من مجالات مختلفة دون سياسة (مخاطرة) صريحة.
لا توجد بطاقة توجيه (جميع المدفوعات «في PSP واحد»).
تخزين القطع الأثرية 3DS مع PII زائد عن الحاجة.

13) خطة التنفيذ (بالخطوات)

1. الواجهة: دمج الحقول المستضافة/SDK، قم بإزالة نماذج الدفع الخاصة بك.
2. اختيار PSP/TSP: نؤكد دعم رموز الشبكة 3DS2 وخطافات الويب ومحدث البطاقة.
3. المنسق: طبقة التجريد فوق PSP، قواعد التوجيه، الخصوصية، الإعادات.
4. والت (اختياري): اختر قبو مُدار أو بنى خاصتك (HSM، ACL، التناوب).
5. البيانات/الأحداث: حظر PAN في الحافلات و DWH ؛ تنفيذ بوابة DLP في CI/CD.
6. الامتثال: تحديث نطاق PCI والإجراءات وسجلات التدقيق واختبارات الإخفاء.
7. قابلية الملاحظة: مقاييس AR/LSR/latency بواسطة PSP، تنبيهات التحلل، لوحات القيادة.
8. الاقتصاد: شبكة اختبار A/B مقابل رموز القبو بواسطة AR/الاحتيال/القيمة، تحسين التدفق.

14) قائمة مرجعية آمنة للشبكة

  • أدخل PAN في iframe/الحقول المستضافة فقط.
  • لا يقبل Beckend أبدًا PAN/CVV.
  • رموز مشفرة في التخزين، مفاتيح في HSM، تمكين الدوران.
  • تم تصنيف 3DS2 و SCA بشكل صحيح (CIT/MIT/COF).
  • اختبار التوجيه متعدد PSP والفشل.
  • تم تمكين محدث البطاقة (الشبكة/PSP).
  • سجلات/مسارات/مقالب - بدون PAN (أقنعة/معقمات).
  • التسوية واسترداد التكاليف بدون PAN.
  • تنفيذ اللائحة العامة لحماية البيانات/سياسات إزالة الرموز.
  • المقاييس والتنبيهات تغطي جودة التدفق الرمزي.

15) موجز مسرد

رقم البطاقة.
رمز (قبو/شبكة) - بديل آمن لـ PAN.
TSP: مزود خدمة الرمز.
COF/MIT/CIT: تخزين البطاقات/مبادرة التجار/مبادرة العملاء.
HSM: وحدة أمان الأجهزة.
SCA/3DS2: بروتوكول توثيق/توثيق قوي للبطاقة.

16) موجز

الترميز هو تقنية أساسية لتقليل مخاطر PCI، وزيادة معدل الموافقة وتوجيه الدفع المرن في iGaming. دمج رموز الشبكة (من خلال التحويل والتحديثات التلقائية) مع رموز القبو (من خلال التحكم والاستقلال)، وبناء تدفق آمن من PAN مع الحقول المستضافة، والمنسق، وإدارة المفتاح، وإمكانية المراقبة الشفافة من الترخيص إلى المصالحة. سيعطي هذا الأمن والنطاق والتحول إلى نقود يمكن التنبؤ به.

Contact

اتصل بنا

تواصل معنا لأي أسئلة أو دعم.نحن دائمًا جاهزون لمساعدتكم!

Telegram
@Gamble_GC
بدء التكامل

البريد الإلكتروني — إلزامي. تيليغرام أو واتساب — اختياري.

اسمك اختياري
البريد الإلكتروني اختياري
الموضوع اختياري
الرسالة اختياري
Telegram اختياري
@
إذا ذكرت تيليغرام — سنرد عليك هناك أيضًا بالإضافة إلى البريد الإلكتروني.
WhatsApp اختياري
الصيغة: رمز الدولة + الرقم (مثال: +971XXXXXXXXX).

بالنقر على الزر، فإنك توافق على معالجة بياناتك.