Logo GH

कार्ड टोकन और पैन-सुरक्षित धाराएँ

1) टोकन क्यों और पैन-सेफ क्या है

लक्ष्य प्राथमिक खाता संख्या (PAN) को अपने microservices और उपयोगकर्ता उपकरणों से हटाना है ताकि:
  • पीसीआई डीएसएस स्कोपिंग (और नियंत्रण की लागत) को कम करें,
  • लीक के जोखिम को कम करें,
  • प्राधिकरण में सुधार (ऑटो-प्रतिस्थापन, सीओएफ, एक-क्लिक),
  • मल्टी-पीएसपी रूटिंग और राइट-ऑफ को सरल बनाएं।

पैन-सुरक्षित प्रवाह एक ऐसा उपयोगकर्ता और सर्वर परिदृश्य है जहां पैन केवल एक पृथक विश्वसनीय परिधि (वॉल्ट/टीएसपी/पीएसपी इफ्रेम) के अंदर दिखाई देता है और स्पष्ट पाठ में आपके बैकेंड/लॉग/इवेंट बसों से कभी नहीं गुजरता है।

2) टोकन और जीवन चक्र के प्रकार

2. 1 तिजोरी टोकन (निजी)

आपके टोकन बटुआ या तृतीय पक्ष सुरक्षित प्रदाता द्वारा उत्पन्न.

पैन के लिए बाध्य, लेकिन प्रतिवर्ती पत्राचार केवल वाल्ट्ज (एचएसएम) में संग्रहीत है।

किसी भी PSP/Akavayer (लचीलापन) के लिए मार्ग के लिए उपयोग किया जाता है।

इसके अलावा: योजनाओं से स्वतंत्रता; माइनस: अपने स्वयं के आज्ञाकारी-वॉल्ट की आवश्यकता होती है।

2. 2 नेटवर्क टोकन (सर्किट; वीजा/मास्टरकार्ड/एमेक्स टीएसपी)

टीएसपी के माध्यम से नेटवर्क द्वारा जारी; अक्सर डिवाइस-/मर्चेंट-बाइंडिंग और क्रिप्टोग्राम के साथ।

प्राधिकरण में सुधार: उच्च अनुमोदन दर, कम धोखाधड़ी-फॉल-पॉजिटिव।

जब कार्ड फिर से जारी किया जाता है तो ऑटो-अपडेट का समर्थन करें।

माइनस: PSP/प्रोसेसर समर्थन और बाजार कवरेज के लिए टाई।

2. 3 एकल-उपयोग और पुन: प्रयोज्य (COF)

एकल-उपयोग: एससीए की एक बार स्क्रैपिंग/दीक्षा के लिए।

COF (कार्ड-ऑन-फ़ाइल): सदस्यता, रिट्रे, बार-बार भुगतान के लिए।

2. 4 जीवन चक्र

1. आरंभीकरण: फ्रंट आपके डोमेन (होस्टेड फील्ड/इफ्रेम टीएसपी/पीएसपी) से नहीं भुगतान क्षेत्र प्राप्त करता है।

2. टोकन: पैन → टोकन (तिजोरी या नेटवर्क), क्रिप्टोग्राम रिलीज (यदि आवश्यक हो)।

3. भंडारण: टोकन और मेटाडेटा (बिन डेटा, स्कीमा, शब्द, डोमेन बाइंडिंग)।

4. उपयोग: टोकन द्वारा प्राधिकरण/कप्चूर/रेट्राई।

5. रोटेशन/अद्यतन: ऑटो-अपडेट (नेटवर्क), कार्ड अपडेटर (वॉल्ट/पीएसपी)।

6. स्मरण/विलोपन: उपयोगकर्ता (GDPR/DSR) के अनुरोध पर या प्रतिधारण नीति द्वारा।

3) पैन-सुरक्षित वास्तुशिल्प पैटर्न

3. 1 ग्राहक परत (वेब/मोबाइल)

पीएसपी/टीएसपी से मेजबान क्षेत्र/आईफ्रेम एसडीके: पैन आपके डोम के बाहर दर्ज किया गया है।

आपका फ्रंटेंड केवल टोकन + गैर-महत्वपूर्ण विशेषताओं (अंतिम 4 अंक, बिन-मेटा) प्राप्त करता है।

SCA/3DS प्रदाता के माध्यम से शुरू होता आपके सर्वरों को परिणाम/फैसला मिलता है।

3. 2 भुगतान ऑर्केस्ट्रेटर सेवा

पैन नहीं देखता; टोकन के साथ संचालित होता है।

औजार: रूटिंग (प्राथमिक/माध्यमिक पीएसपी), आइडेम्पोटेंसी कुंजी, रेट्रीज ़/बैकऑफ़, स्मार्ट-रूटिंग (बिन/क्षेत्र/रूपांतरण द्वारा)।

PSP नियमों और स्वास्थ्य नमूनों (SLI/SLO) का कॉन्फिग रखता है।

जानता है कि कैसे एक प्रॉक्सी को डिटोकेनाइज़किया जाए (केवल ट्रैक के लिए एक विश्वसनीय परिधि के अंदर "सेवा शटल" के रूप में)।

3. 3 टोकन-वॉल्ट (यदि खुद)

एचएसएम बैकेंड, FIPS संगत एन्क्रिप्शन।

नेटवर्क अलगाव/विभाजन, एएए (एमएफए/कम से कम विशेषाधिकार), ऑडिट लॉग, कुंजी रोटेशन।

एपीआई: टोकनाइज़ (), डिटोकेनाइज़ (), रोटेट (), पर्ज () पतली एसीएल/स्कोप्स के साथ।

प्रारूप-संरक्षण एन्क्रिप्शन (FPE) समर्थन - वैकल्पिक यदि आपको नेत्रहीन "नकाबपोश" भंडारण की आवश्यकता है।

3. 4 इवेंट बस और DWH

घटनाओं में, केवल टोकन और सुरक्षित मेटाडेटा।

प्राधिकरण का लिंक कापचुर/रिफंड के माध्यम से (पैन नहीं)।

PAN और CVV को BI रिपॉजिटरी में अनुमति नहीं है।

4) धाराएँ (पाठ चार्ट)

4. 1 प्राथमिक सीओएफ (कार्ड सहेजें)

1. उपयोगकर्ता → होस्टेड फील्ड्स (PSP/TSP iframe) पैन का परिचय देता है।

2. PSP/TSP → का परिणाम होगा टोकन (+ डिवाइस बाइंडिंग/क्रिप्टोग्राम)।

3. फ्रंट → बैकेंड (ऑर्केस्ट्रेटर): '{टोकन, order_id, संदर्भ}'।

4. ऑर्केस्ट्रेटर → PSP: टोकन द्वारा 'ऑथ' (3DS चुनौती संभव)।

5. PSP → ऑर्केस्ट्रेटर: 'auth _ revision'।

6. ऑर्केस्ट्रेटर → वॉलेट सेवा: 'टोकन' और मेटा सहेजें।

पैन आपकी सेवाओं में कहीं भी दिखाई नहीं देता है।

4. 2 री-चार्ज/सदस्यता

1. शेड्यूलर/बिजनेस → ऑर्केस्ट्रेटर: 'चार्ज (टोकन, राशि)'।

2. ऑर्केस्ट्रेटर → PSP: 'कैप्चर/ऑथ'।

3. PSP → ऑर्केस्ट्रेटर: परिणाम + arn/rrrn।

4. ऑर्केस्ट्रेटर → लेजर/सुलह।

4. 3 विफल - स्मार्ट-रूटिंग

नियम: 'IF PSP_A। {X} में अपमानित या बिन।

नेटवर्क टोकन के लिए, सुनिश्चित करें कि दोनों पीएसपी उनकी स्वीकृति का समर्थन करते हैं; अन्यथा, बाइनरी बाइंडिंग (नेटवर्क + वॉल्ट) धारण करें।

5) पैन-सेफ लूप में 3DS और SCA

3DS2 होस्ट एसडीके से लॉन्च किया गया है; आपके सर्वर स्थिति उपनाम (घर्षण रहित, चुनौती, विफलता) स्वीकार करते हैं।

3DS के फैसले को payment_id से जोड़ें; पैन के बिना स्टोर लेन-देन कलाकृतियों (ARes, CRes refs)।

पुनर्ग्रहण के लिए (एमआईटी/आवर्ती/अनिर्धारित सीओएफ) - लेनदेन फ्लैग्स (प्रकार एमआईटी, मूल सीआईटी संदर्भ) को सही ढंग से चिह्नित करें।

6) सुरक्षा, अनुपालन और डेटा नीति

PCI DSS गुंजाइश: PAN के बिना सामने, PAN के बिना बैकएंड ⇒ मूल्यांकन सरल है (SAQ-A/varations)। यदि कोई आंतरिक वॉल्ट/डिटोकेनेशन है - ऊपर स्कूप (SAQ-D)।

एचएसएम/कुंजी रोटेशन: मास्टर कुंजियों का आवधिक घुमाव, दोहरे नियंत्रण, विभाजित ज्ञान।

GDPR/DSR: उपयोगकर्ता अनुरोध पर टोकन और संबद्ध मेटाडेटा मिटाएँ (पैन अज्ञात छोड़ कर)।

लॉग/ट्रेल्स: सबसे सख्त भेस, रिसाव डिटेक्टर (डीएलपी), त्रुटियों को क्रमबद्ध करते समय स्वच्छता।

विभाजन: हाइलाइट किए गए खंड में वॉल्ट; पहुंच - केवल एमटीएलएस और अल्पकालिक टोकन (एसटीएस) पर।

7) PSP/acaviers के साथ एकीकरण

7. 1 पैन-सुरक्षित के लिए न्यूनतम पीएसपी क्षमता

टोकन के साथ होस्ट किए गए क्षेत्र/एसडीके।

संजाल टोकन स्वीकारें (यदि संभव हो) और/या तिजोरी टोकन निर्यात करें।

कार्ड अपडेटर, सीओएफ चिह्न, एमआईटी झंडे।

3DS सर्वर + SCA ऑर्केस्ट्रेशन।

idempotent डिलीवरी और हस्ताक्षर के साथ वेबहूक।

7. 2 बहु-पीएसपी वास्तुकला

ऑर्केस्ट्रेटर (एकीकृत क्षेत्रों) में "कनेक्टर" अमूर्त।

तालिका "वजन/प्राथमिकताएं" + स्वास्थ्य पिंग।

बिन नीति तालिका (स्कीमा, क्षेत्र, उत्पाद, जोखिम स्कोरिंग)।

महत्वपूर्ण मार्गों के लिए फॉलबैक पीएसपी (फॉलबैक एसएलए)।

8) कार्ड अपग्रेड और टोकन दीर्घायु

नेटवर्क टोकन: री-रिलीज़पर ऑटो-अपडेट (LTV के लिए सर्वश्रेष्ठ)।

वॉल्ट टोकन: कार्ड अपडेटर (PSP/3rd-party के माध्यम से) का उपयोग करें।

ट्रैकिंग समाप्ति तिथियां, उपयोगकर्ता को सूचनाएं, नरम रिट्रीट (घातीय बैकऑफ + जिटर)।

साधारण पुनर्जागरण के लिए COF को खाता-आईडी, PII उपयोगकर्ता को नहीं।

9) रिट्रीस, कीड़े और पहचान

Idempotency-key = хеш (merchant_id, account_id, order_id, attempt_n)।

त्रुटि वर्गीकरण: हार्ड (गिरावट कोड स्थिरांक) बनाम सॉफ्ट (टाइमआउट, नेटवर्क, जोखिम लंबित)।

बैकऑफ़: ऊपरी बाध्य और कठोर-गिरावट के साथ 1m → 10m → 1h → 24h।

वेबहूक डीडुप्लिकेशन - स्टोर - और राज्य मशीन संक्रमण।

10) सुलह और वित्त

पैन के बिना भुगतान खाता रखें: 'भुगतान _ id', 'psp _ txn _ id', 'arn/rrn', 'token _ id', statuses।

PSP/Akavayer से दैनिक rec फ़ाइल अंतर्ग्रहण; राशि, कमीशन, चार्जबैक की तुलना।

रिफंड/वॉयड/चार्जबैक के लिए अलग पाइपलाइन; बिलिंग/लेखा के साथ समन्वय।

पीएसपी/देश/बिन केपीआई

11) मेट्रिक्स और उद्देश्य (केपीआई)

सुरक्षा/अनुपालन

% सेवाएं जो कभी पैन नहीं देखती हैं (लक्ष्य: 100%)।

पीसीआई स्कोप स्तर (नीचे - बेहतर)।

व्यापार

नेटवर्क बनाम तिजोरी द्वारा अनुमोदन दर (एआर)।

सीओएफ प्रतिधारण दर, ऑटो-अद्यतन विधियों का हिस्सा।

D + 0/D + 1 सामंजस्य विसंगतियाँ (लक्ष्य: → 0)।

तकनीक

टोकनाइजेशन समय p95।

पीएसपी फालबैक के माध्यम से लेनदेन का हिस्सा।

डिटोकेनेशन की संख्या (उद्देश्य: न्यूनतम करें, केवल रोलर के अंदर)।

12) लगातार एंटी-पैटर्न

अपवादों में पैन/सीवीवी लॉगिंग।

मेजबान क्षेत्रों के बिना ग्राहक रूप।

आपकी एपीआई बस के माध्यम से पैन भेजना "अस्थायी" है।

एक स्पष्ट नीति (जोखिम) के बिना विभिन्न डोमेन से टोकन मिलाना।

कोई रूटिंग कार्ड (सभी भुगतान "एक पीएसपी में")।

निरर्थक PII के साथ 3DS कलाकृतियों का भंडारण।

13) कार्यान्वयन योजना (चरणों द्वारा)

1. फ्रंटेंड: होस्टेड फील्ड/एसडीके को एकीकृत करें, अपने स्वयं के भुगतान फॉर्म निकालें।

2. PSP/TSP विकल्प: हम नेटवर्क टोकन, 3DS2, वेबहूक, कार्ड अपडेटर के लिए समर्थन की पुष्टि करते हैं।

3. ऑर्केस्ट्रेटर: PSP पर अमूर्त परत, रूटिंग नियम, आइडेम्पोटेंसी, रेट्रीज़।

4. वॉल्ट (वैकल्पिक): प्रबंधित-तिजोरी चुनें या अपना खुद का निर्माण करें (एचएसएम, एसीएल, घुमाव)।

5. डेटा/घटनाएँ: बस और डीडब्ल्यूएच पर पैन पर प्रतिबंध; सीआई/सीडी में डीएलपी गेट लागू करें।

6. अनुपालन: पीसीआई गुंजाइश, प्रक्रियाएं, ऑडिट लॉग, मास्किंग परीक्षण अपडेट करें।

7. अवलोकन: पीएसपी द्वारा एआर/एलएसआर/विलंबता मैट्रिक्स, गिरावट अलर्ट, डैशबोर्ड।

8. अर्थशास्त्र: एआर/धोखाधड़ी/मूल्य द्वारा ए/बी परीक्षण नेटवर्क बनाम तिजोरी टोकन, प्रवाह अनुकूलन।

14) पैन-सुरक्षित चेकलिस्ट

  • केवल iframe/होस्ट किए गए क्षेत्रों में पैन दर्ज करें।
  • बेकेंड पैन/सीवीवी को कभी स्वीकार नहीं करता है।
  • टोकन भंडारण में एन्क्रिप्टेड, एचएसएम में कुंजियाँ, रोटेशन सक्षम।
  • 3DS2 और SCA को सही ढंग से लेबल किया गया है (CIT/MIT/COF)।
  • मल्टी-पीएसपी रूटिंग और फेलओवर का परीक्षण किया गया।
  • कार्ड अपडेटर (नेटवर्क/पीएसपी) सक्षम।
  • लॉग/ट्रेल्स/डंप - बिना पैन (मास्क/सैनिटाइज़र) के।
  • पैन के बिना सुलह और चार्जबैक पाइपलाइनें।
  • GDPR/टोकन हटाने की नीतियों को लागू किया गया।
  • मेट्रिक्स और अलर्ट टोकन प्रवाह गुणवत्ता को कवर करते हैं।

15) शब्दावली संक्षिप्त

पैन: कार्ड नंबर।

टोकन (तिजोरी/नेटवर्क) - पैन के लिए एक सुरक्षित विकल्प।

टीएसपी: टोकन सेवा प्रदाता।

सीओएफ/एमआईटी/सीआईटी: कार्ड भंडारण/व्यापारी पहल/ग्राहक पहल।

एचएसएम: हार्डवेयर सुरक्षा मॉड्यूल।

SCA/3DS2: मजबूत प्रमाणीकरण/कार्ड प्रमाणीकरण प्रोटोकॉल।

16) सारांश

टोकेनाइजेशन पीसीआई जोखिमों को कम करने, अनुमोदन दर में वृद्धि और आईगेमिंग में लचीले भुगतान मार्ग के लिए एक बुनियादी तकनीक है। तिजोरी टोकन (नियंत्रण और स्वतंत्रता के माध्यम से) के साथ नेटवर्क टोकन (रूपांतरण और ऑटो-अपडेट के माध्यम से) मिलाएं, मेजबान क्षेत्रों, ऑर्केस्ट्रेटर, प्रमुख प्रबंधन और प्राधिकरण से सुलह तक पारखें। यह सुरक्षा, पैमाने और पूर्वानुमानित मुद्रीकरण देगा।

Contact

हमसे संपर्क करें

किसी भी प्रश्न या सहायता के लिए हमसे संपर्क करें।हम हमेशा मदद के लिए तैयार हैं!

Telegram
@Gamble_GC
इंटीग्रेशन शुरू करें

Email — अनिवार्य है। Telegram या WhatsApp — वैकल्पिक हैं।

आपका नाम वैकल्पिक
Email वैकल्पिक
विषय वैकल्पिक
संदेश वैकल्पिक
Telegram वैकल्पिक
@
अगर आप Telegram डालते हैं — तो हम Email के साथ-साथ वहीं भी जवाब देंगे।
WhatsApp वैकल्पिक
फॉर्मैट: देश कोड और नंबर (उदा. +91XXXXXXXXXX)।

बटन दबाकर आप अपने डेटा की प्रोसेसिंग के लिए सहमति देते हैं।