Карталарды және PAN-safe ағындарын токендеу
1) Токенизациялау не үшін және PAN-safe дегеніміз не?
Мақсат: Бастапқы PAN-ды (Primary Account Number) микросервистерден және теңшелетін құрылғылардан:- PCI DSS-сатып алуды (және бақылау құнын)
- ағып кету қаупін төмендету,
- авторизацияны жақсарту (автоматты алмастырулар, COF, one-click),
- multi-PSP маршруттауды және қайта есептен шығаруды жеңілдету.
PAN-safe ағыны - бұл пайдаланушы және сервер сценарийі, онда PAN тек оқшауланған сенімді периметрдің ішінде (вальт/TSP/PSP iframe) пайда болады және сіздің бекенд/логи/шина оқиғалары ашық түрде ешқашан өтпейді.
2) Токендер түрлері және тіршілік циклі
2. 1 Vault токендері (жеке)
Сіздің токен-вальтіңіз немесе сыртқы сейф-провайдеріңіз шығарады.
PAN байланыстырылған, бірақ кері қайтарылатын сәйкестік тек вальтта (HSM) сақталады.
Кез келген PSP/акавайерге бағыттау үшін пайдаланылады (икемділік).
Плюс: схемалардан тәуелсiздiк; Минус: жеке compliant-вальт қажет.
2. 2 Network-токендер (схемалық; Visa/Mastercard/AmEx TSP)
TSP арқылы желілермен шығарылады; көбінесе device-/merchant-binding және криптограммамен бірге жүреді.
Авторизацияны жақсартады: approval rate жоғары, фрод-фолс-позитивтер аз.
Картаны қайта шығару кезінде автоматты түрде жаңартуды қолдайды.
Минус: PSP/процессорды қолдау және нарықтарды жабу.
2. 3 Бір рет қолданылатын (single-use) және көп рет қолданылатын (COF)
Single-use: SCA бір реттік есептен шығару/бастамалау үшін.
COF (Card-on-File): жазылымдар, ретрайлер, қайталама төлемдер үшін.
2. 4 Өмірлік цикл
1. Инициализация: Фронт төлем өрістерін сіздің доменіңізден (hosted/iframe TSP/PSP) алмайды.
2. Токенизация: PAN → токен (vault немесе network), криптограмма шығару (егер талап етілсе).
3. Сақтау: токен және метадеректер (BIN-деректер, схема, мерзім, домен-биндинг).
4. Пайдалану: токен бойынша авторизация/капчур/ретра.
5. Ротация/жаңарту: авто-апдейттер (network), card updater (vault/PSP).
6. Кері қайтару/жою: пайдаланушының сұрауы бойынша (GDPR/DSR) немесе ретенция саясаты бойынша.
3) PAN-safe сәулет үлгілері
3. 1 Клиенттік қабат (web/mobile)
PSP/TSP Hosted fields/iFrame SDK: PAN сіздің DOM-дан тыс енгізіледі.
Сіздің фронтендіңіз тек токенді + критикалық емес төлсипаттарды алады (соңғы 4 сан, BIN-meta).
SCA/3DS провайдер арқылы басталады; серверіңіз нәтиже/үкім алады.
3. 2 «Payments Orchestrator» қызметі
PAN көрмейді; токендермен операция жасайды.
Іске асырады: бағыттау (primary/secondary PSP), idempotency keys, retries/backoff, smart-routing (BIN/өңірлер/конверсиялар бойынша).
PSP (SLI/SLO) ережелері мен health-сынамаларын сақтайды.
Detokenize-прокси (сенімді периметр ішіндегі вальтқа «сервис-челнок» ретінде ғана) біледі.
3. 3 Токен-вальт (егер өзіңіздікі болса)
HSM-бэкенд, FIPS-үйлесімді шифрлау.
Желіні оқшаулау/сегменттеу, ААА (MFA/least privilege), аудит журналдары, негізгі ротация.
API: tokenize (), detokenize (), rotate (), purge () жіңішке ACL/Scopes.
format-preserving encryption (FPE) қолдау - көзбен шолып «бүркемеленген» сақтау қажет болса, қосымша.
3. 4 Оқиға шинасы және DWH
Оқиғаларда - тек токендер мен қауіпсіз метадеректер.
payment_id арқылы капчура/рефанда авторизациялау линкі (PAN емес).
BI қоймаларында PAN және CVV тыйым салынады.
4) Ағындар (мәтіндік диаграммалар)
4. 1 Бастапқы COF (картаны сақтау)
1. User → Hosted Fields (PSP/TSP iframe) PAN енгізеді.
2. PSP/TSP → қайтаратыны token (+ device binding/cryptogram).
3. Front → Backend (Orchestrator): `{token, order_id, context}`.
4. Orchestrator → PSP: 'auth' белгісі бойынша (мүмкін 3DS challenge).
5. PSP → Orchestrator: `auth_result`.
6. Orchestrator → Wallet Service: 'token' және метаны сақтаймыз.
PAN қызметтеріңіздің ешбір жерінде пайда болмайды.
4. 2 Қайта есептен шығару/жазылу
1. Scheduler/Business → Orchestrator: `charge(token, amount)`.
2. Orchestrator → PSP: `capture/auth`.
3. PSP → Orchestrator: нәтижесі + arn/rrn.
4. Orchestrator → Ledger/Reconciliation.
4. 3 Failover и smart-routing
Ереже: 'IF PSP_A. degraded OR BIN in {X} THEN PSP_B ELSE PSP_A`.
Network-токендер үшін екі PSP де оларды қабылдауды қолдайтынына көз жеткізіңіз; әйтпесе - екілік байланысын ұстаңыз (network + vault).
5) PAN-safe контурында 3DS және SCA
3DS2 SDK хостынан іске қосылады; сіздің серверлеріңіз мәртебе әліппелерін қабылдайды (frictionless, challenge, failure).
3DS үкімін payment_id байланыстыру; PAN-сыз транзакциялық артефактілерді (ARes, CRes refs) сақтаңыз.
Рекарантингтер үшін (MIT/recurring/unscheduled COF) - транзакциялардың жалауларын дұрыс таңбалаңыз (MIT түрі, бастапқы CIT reference).
6) Қауіпсіздік, комплаенс және деректер саясаты
PCI DSS сатып алу: PAN жоқ фронт, PAN жоқ бекенд ⇒ бағалау жеңілдетіледі (SAQ-А/вариациялар). Егер жеке вальт/детокенизация болса - жоғары (SAQ-D).
HSM/негізгі ротация: мастер-кілттердің мерзімді ротациясы, dual control, split knowledge.
GDPR/DSR: пайдаланушының сұрауы бойынша токенді және байланысқан метадеректерді жою (бұл ретте PAN белгісіз болып қалады).
Логи/трейстер: қатаң бүркемелеу, ағып кету детекторлары (DLP), қателерді серияландыру кезіндегі санитарландыру.
Сегментация: бөлектелген сегменттегі вальт; қолжетімділік - mTLS және қысқа өмір сүретін токендер (STS) бойынша ғана.
7) PSP/акавайерлермен интеграциялау
7. 1 PAN-safe үшін PSP мүмкіндіктерінің ең аз жиынтығы
Hosted fields/SDK токенизациясы бар.
network tokens (мүмкіндігінше) қабылдау және/немесе vault-токендерді экспорттау.
Card updater, COF-таңбалау, MIT-жалаулар.
3DS server + SCA оркестрі.
idempotent-жеткізу және белгісі бар Webhooks.
7. 2 Multi-PSP сәулеті
Orchestrator-дағы «коннектордың» абстракциясы (өрістерді біріздендіру).
Таразылар/басымдықтар кестесі + health-пингтер.
BIN-саясат кестесі (схема, өңір, өнім, тәуекел-скоринг).
Қауіпті бағыттар үшін резервтік PSP (fallback SLA).
8) Карталарды жаңарту және токендердің ұзақтығы
Network tokens: автоматты түрде қайта шығару (LTV үшін жақсы).
Vault tokens: card updater (PSP/3rd-party арқылы) қолданыңыз.
Аяқталу мерзімін қадағалау, пайдаланушыға нотификация, жұмсақ ретра (exponential backoff + jitter).
COF-ті PII бойынша пайдаланушыға емес, account-id-ге қосу.
9) Ретрайлер, қателер және idempotency
Idempotency-key = хеш(merchant_id, account_id, order_id, attempt_n).
Қателерді санаттау: hard (decline code тұрақты) vs soft (timeout, network, risk pending).
Backoff: 1m → 10m → 1h → 24h жоғарғы шегі және hard-decline кезінде болдырмау.
webhooks: event_id және мәртебені сақтаңыз (state machine).
10) Reconciliation және қаржы
Ledger төлемін PAN-сіз жүргізіңіз: 'payment _ id', 'psp _ txn _ id', 'arn/rrn', 'token _ id', мәртебелері.
PSP/акавайерден күнделікті rec file ingestion; комиссиялардың, шаржбектердің сомаларын салыстыру.
refunds/voids/chargebacks үшін жеке пайплайндар; биллингпен/бухгалтериямен келісу.
KPI PSP/елдер/BIN-табтар бойынша.
11) Өлшемдер мен мақсаттар (KPI)
Қауіпсіздік/комплаенс
PAN ешқашан көрмейтін сервистер% (мақсаты: 100%).
PCI scope level (төмен - жақсы).
Бизнес
Approval Rate (AR) (network vs vault).
COF retention rate, автоматты түрде жаңартылған әдістердің үлесі.
D + 0/D + 1 реконсиляциялық алшақтықтар (мақсаты: → 0).
Техника
Токенизациялау уақыты p95.
PSP fallback арқылы транзакциялардың үлесі.
Детокенизация саны (мақсаты: вальт ішінде ғана азайту).
12) Жиі қарсы үлгілер
Ерекше жағдайларда PAN/CVV логині.
Hosted өрістері жоқ клиенттік пішіндер.
Сіздің API шинаңыз арқылы PAN жіберу «уақытша».
Әртүрлі домендердің токендерін ашық саясатсыз (risk) араластыру.
Маршруттау картасының болмауы (барлық төлемдер «бір PSP-ге»).
Артық PII бар 3DS-артефактілерді сақтау.
13) Енгізу жоспары (қадамдар бойынша)
1. Фронтенд: hosted fields/SDK интеграциялау, жеке төлем нысандарын жою.
2. PSP/TSP таңдау: network tokens, 3DS2, webhooks, card updater қолдауын растаймыз.
3. Orchestrator: PSP үстіндегі абстракция қабаты, бағыттау ережелері, idempotency, retries.
4. Вальт (қосымша): managed-vault таңдаймыз немесе өзіміздің (HSM, ACL, ротацияларды) құрамыз.
5. Деректер/оқиғалар: шинаға және DWH PAN тыйым салу; CI/CD-ге DLP-гейт енгізу.
6. Комплаенс: PCI-аумағын, процедураларын, аудит журналдарын, бүркемелеу тесттерін жаңарту.
7. Бақылау қабілеті: AR/LSR/latency өлшемдері PSP бойынша, деградация алерті, дэшбордтар.
8. Экономика: A/B-тест network vs vault AR/фрод/құны бойынша токендер, флоуды оңтайландыру.
14) PAN-safe чек-парағы
- PAN енгізу тек iframe/hosted fields.
- Бекенд ешқашан PAN/CVV қабылдамайды.
- Токендер сақтауда шифрланады, кілттер HSM-де, ротация қосылған.
- 3DS2 мен SCA дұрыс таңбаланады (CIT/MIT/COF).
- Multi-PSP маршрутизация және failover сыналған.
- card updater (network/PSP) қосылған.
- Логи/трейстер/дампалар - PAN-сыз (маскалар/санитайзерлер).
- Reconciliation және PAN-сыз chargeback-пайплайндар.
- GDPR/белгілерді жою саясаты іске асырылды.
- Метриктер мен алерталар токен-флоу сапасын жабады.
15) Глоссарий қысқаша
PAN: карта нөмірі.
Token (vault/network): қауіпсіз PAN алмастырғышы.
TSP: Token Service Provider (желілік токен қызметі).
COF/MIT/CIT: картаны сақтау/мерчант бастамасы/клиенттің бастамасы.
HSM: аппараттық қауіпсіздік модулі.
SCA/3DS2: күшті аутентификация/карталар бойынша аутентификация хаттамасы.
16) Түйіндеме
Токенизация - PCI-тәуекелдерді төмендетуге, approval rate өсуіне және iGaming-ке төлемдерді икемді бағыттауға арналған базалық техника. Network tokens-ті (конверсия және автожөндеу есебінен) vault tokens-пен (бақылау және тәуелсіздік есебінен) біріктіріңіз, hosted-өрістері, оркестраторы, кілттерді басқаруы және авторизациядан reconciliation-ға дейінгі ашық бақылауы бар PAN-safe флоу жасаңыз. Бұл қауіпсіздік, ауқым және болжамды монетизация береді.