我一直在研究一个在线支付网关authorize.net,特别是他们的 Direct Post Method。这种方法允许我在我的服务器上创建一个表单,然后将发布参数直接提交到他们的服务器进行处理。因此,您实际上永远不会以客户身份离开我的网站,但我的服务器只能看到响应,而不是初始付款信息。
我想到的一个问题是 PCI 合规性。我一直在阅读这个authorize.net 博客的评论。关于具有该表单的服务器是否需要符合 PCI 的问题存在争议。有人说是的,因为表格在您的网站上,其中包含您的 URL 并且有信用卡信息。其他人说不,因为表单直接提交到 authorize.net,信用卡信息甚至从未到达商家的服务器。
我在他们网站上的几个地方读到过 Direct Post Method 将“简化商家 PCI 合规性”或“减轻一些对安全性的担忧”。PCI合规性究竟是如何简化的?所以我的问题是,我的网站是否需要符合 PCI 标准,如果需要,如何简化它?
一个相关的问题是交易密钥。Authorize.net 说要安全地存储密钥。密钥如何安全地存储在服务器上?(没有 HSM)这个密钥被认为是 PCI 的一部分吗?