Logo GH

卡令牌化和PAN安全流

1)为什么要进行令牌化以及PAN安全是什么

目标:从您的微服务和用户设备中删除主PAN(主要帐户编号),以便:
  • 最大限度地减少PCI DSS(和控制成本),
  • 降低泄漏的风险,
  • 改进授权(自动安装,COF,单击),
  • 简化多个PSP路由和重复注销。

PAN安全流是一种自定义和服务器脚本,其中PAN仅出现在隔离的受信任外围(华尔特/TSP/PSP iframe)中,并且永远不会以开放形式通过您的bekend/logi/事件总线。

2)令牌类型和生命周期

2.1个保险库代币(私人)

由您的代币华尔街或第三方保险提供商生成。
绑定到PAN,但可逆匹配仅存储在华尔特(HSM)中。
用于路由到任何PSP/akavayer(灵活性)。
另外:独立于计划;减:需要自己的compliant-walt。

2.2网络令牌(电路;Visa/Mastercard/AmEx TSP)

由网络通过TSP发布;通常伴有设备-/商品绑定和密码。
改进了授权:高于亲和力率,降低了亲和力。
重新发布卡时支持自动更新。
减:搭配PSP/CPU支持和市场覆盖。

2.3一次性(单用)和可重复使用(COF)

单一使用:用于一次性注销/启动SCA。
COF (Card-on-File):用于订阅、转发、重复付款。

2.4生命周期

1.初始化:前端接收的支付字段不是来自您的域(主机字段/iframe TSP/PSP)。
2.令牌化:PAN →令牌(vault或network),密码图发布(如果需要)。
3.存储:令牌和元数据(BIN数据,电路,时限,域绑定)。
4.使用:代币授权/kapchur/retrai。
5.轮换/更新:自动升级(网络)、卡片更新(vault/PSP)。
6.召回/删除:应用户要求(GDPR/DSR)或根据撤销策略。

3)PAN安全建筑模式

3.1个客户端层(web/mobile)

PSP/TSP 的主机/iFrame SDK: PAN在您的DOM外部输入。
您的前端仅接收令牌+非关键属性(最后4位数字,BIN-meta)。
SCA/3DS通过提供商开始;您的服务器得到结果/判决。

3.2 "Payments Orchestrator"服务"

看不到PAN;用令牌操作。
实现:路由(primary/secondary PSP), idempotency keys, retries/backoff, smart-routing(通过BIN/区域/转换)。
拥有PSP(SLI/SLO)的规则和健康样本。
知道如何使用detokenize代理(仅作为可信赖的华尔街周边内的"服务班车")。

3.3令牌华尔特(如果他的话)

HSM后端,FIPS兼容的加密。
网络隔离/分段,AAA (MFA/least privilege),审核日志,关键轮换。
API:具有薄ACL/Scopes的tokenize()、detokenize()、rotate()、purge()。
Format-peserving encryption (FPE)支持-如果需要可视化"可屏蔽"存储,则可选。

3.4事件总线和DWH

在事件中-仅令牌和安全元数据。
授权链接↔ kapchur/refanda通过payment_id(非PAN)。
在BI存储中,PAN和CVV被禁止。

4)线程(文字图表)

4.1个主要COF(保存地图)

1.User → Hosted Fields(PSP/TSP iframe)引入PAN。
2.PSP/TSP →返回token(+device binding/cryptogram)。

3.Front → Backend (Orchestrator): `{token, order_id, context}`.

4.Orchestrator → PSP: "auth"通过令牌(可能3 DS挑战)。

5.PSP → Orchestrator: `auth_result`.

6.Orchestrator → Wallet Service:我们保留"token"和meta。

PAN不会出现在您的服务中。

4.2重新注销/订阅

1.Scheduler/Business → Orchestrator: `charge(token, amount)`.

2.Orchestrator → PSP: `capture/auth`.

3.PSP → Orchestrator:结果+arn/rrn。

4.Orchestrator → Ledger/Reconciliation.

4.3 Failover и smart-routing

规则: 'IF PSP_A。degraded OR BIN in {X} THEN PSP_B ELSE PSP_A`.

对于网络令牌,请确保两个PSP都支持其接受;否则-保持二进制绑定(network+vault)。

5)3 DS和SCA在PAN安全回路

3DS2从hosted-SDK启动;您的服务器接受状态的alias (frictionless, challenge, failure)。
将3 DS判决与payment_id联系起来;在没有PAN的情况下存储事务工件(ARes、CRes refs)。
对于重新隔离(MIT/recurring/unscheduled COF)-正确标记事务标志(MIT类型、原始CIT参考)。

6)安全性、合规性和数据政策

PCI DSS漏洞:没有PAN的前端,没有PAN的后端⇒分数简化(SAQ-A/变体)。如果有自己的华尔特/分解-上方的scope(SAQ-D)。
HSM/关键旋转:主键周期性旋转,双控制,分裂知识。
GDPR/DSR:应用户要求删除令牌和相关元数据(PAN仍然未知)。
Logi/Traces:最严格的伪装、泄漏检测器(DLP)、序列化错误时的消毒。
细分:专用细分中的华尔特;仅通过mTLS和短寿命令牌(STS)访问。

7)与PSP/akawayers的集成

7.1 PAN安全的最低PSP功能集

托管场/带标记化的SDK。
采用network tokens(如果可能)和/或导出vault令牌。
卡上标,COF标记,麻省理工学院标志。
3 DS server+SCA编排。
具有idempotent 交付和签名的Webhooks。

7.2 Multi-PSP体系结构

Orchestrator中的"连接器"抽象(字段统一)。
"权重/优先级"表+健康品格。
BIN策略表(方案,区域,产品,风险评分)。
关键路线备用PSP(fallback SLA)。

8)卡更新和令牌耐用性

Network tokens:重新发布时自动更新(最适合LTV)。
Vault tokens:使用updater卡(通过PSP/3rd-party)。
跟踪到期日、用户符号化、软转发(exponential backoff+ jitter)。
将COF绑定到account-id,而不是PII上的用户,以便简单地重新发布。

9)Retrai,错误和idempotency

Idempotency-key = хеш(merchant_id, account_id, order_id, attempt_n).

错误分类:hard (decline代码永久)vs soft (timeout, network, risk pending)。
Backoff: 1m → 10 m → 1h → 24 h,上限和取消时硬扣。
Webhooks重复数据消除:存储event_id和状态转换(state machine)。

10)重新安置和财务

在没有PAN的情况下运行支付Ledger:"payment_id","psp_txn_id","arn/rn","token_id",状态。
PSP/akavayer的每日垃圾文件输入;清算金额,佣金,冲锋队。
refunds/voids/chargebacks的单独管线;与账单/会计核对。
PSP/国家/BIN禁忌中的KPI。

11)度量与目标(KPI)

安全/合规性

PAN从未见过的服务的百分比(目标:100%)。
PCI scope级别(下面-更好)。

业务

按令牌类型(network vs vault)分类的Approval Rate(AR)。
COF retention rate,自更新方法的比例。
D+0/D+1重构差异(目标:→ 0)。

技术

P95代币化时间。
通过后退PSP进行交易的份额。
分解(目标:最小化,仅在华尔街内)。

12)频繁的反模式

例外情况中的PAN/CVV逻辑。
没有主机字段的客户端表单。
通过API总线发送PAN"暂时"。
混合不同域的令牌而没有显式策略(风险)。
没有路由卡(所有"单个PSP"付款)。
存储冗余PII的3 DS工件。

13)实施计划(按步骤)

1.Frontend:集成主机场/SDK,删除自己的支付表格。
2.PSP/TSP选择:确认支持网络对讲机、3DS2、webhooks、card updater。
3.Orchestrator:在PSP、路由规则、idempotency、retries上抽象层。
4.华尔特(可选):选择管理金库或构建自己的金库(HSM, ACL,旋转)。
5.数据/事件:禁止PAN进入轮胎和DWH;在CI/CD中实施DLP门。
6.合规性:升级PCI区域、程序、审核日志、掩码测试。
7.可观察性:PSP的AR/LSR/latency度量,降解差,死板。
8.经济学:A/B测试网络vs vault代币按AR/frode/成本计算,流量优化。

14) PAN-safe支票清单

  • 仅在iframe/hosted fields中输入PAN。
  • 贝肯德从未接受PAN/CVV。
  • 代币在存储中加密,密钥在HSM中,轮换打开。
  • 3DS2和SCA标记正确(CIT/MIT/COF)。
  • Multi-PSP路由和失败测试。
  • 启用updater卡(network/PSP)。
  • Logi/Traces/Dumps-无PAN(口罩/消毒剂)。
  • Reconciliation和没有PAN的chargeback-pipline。
  • 已实施GDPR/代币删除策略。
  • 度量标准和Alertes涵盖了令牌流量的质量。

15)词汇表摘要

PAN:卡号。
Token (vault/network):安全的PAN替代品。
TSP:令牌服务提供商(网络令牌服务)。
COF/MIT/CIT:地图存储/商户计划/客户计划。
HSM:硬件安全模块。
SCA/3DS2:强大的身份验证/卡验证协议。

16)摘要

令牌化是降低PCI风险,提高升级率以及将付款灵活路由到iGaming的基本技术。将network tokens(通过转换和自动更新)与vault tokens(通过控制和独立性)结合使用,构建带有主机字段、编排器、密钥管理和从授权到重新定位透明可观察性的PAN-safe flow。这将带来安全、规模和可预测的货币化。

Contact

联系我们

如需任何咨询或支持,请随时联系我们。我们随时准备提供帮助!

Telegram
@Gamble_GC
开始集成

Email — 必填。Telegram 或 WhatsApp — 可选

您的姓名 可选
Email 可选
主题 可选
消息内容 可选
Telegram 可选
@
如果填写 Telegram,我们也会在 Telegram 回复您。
WhatsApp 可选
格式:+国家代码 + 号码(例如:+86XXXXXXXXX)。

点击按钮即表示您同意数据处理。