2009-11-29 77 views
0

我试图设计一个支付API,它需要通过电线发送CC信息。所以为此,我正在考虑使用公钥来加密CC信息并在服务器上对其进行解密。请记住,该连接也是https。有关该主题的任何建议?API安全 - 发送CC信息

回答

2

如果连接是https加密,第二次将不会有任何好处,除非有人打破SSL/TLS。在这种情况下,相信我你的API将成为世界上最小的问题..

+0

嗯对我有意义。我认为有人仍然可以嗅探交通,但猜猜我错了。谢谢! – 2009-11-29 06:51:55

0

如果连接是HTTPS,则不需要加密CC详细信息。

0

与之前的答案相反,我强烈建议您阅读PCI-DSS。基本上你想保持卡号加密,直到完全需要用纯文本格式(比如授权或解决时)。目前还不清楚你的API调用会做什么,但是在猜测中,你几乎肯定不希望卡号一出现你的web服务就以纯文本出现。

此外,如果您有一个捕获卡细节的客户端组件,那么它将受到PA-DSS的审查。