信用卡标记化支付技术

作者: 581f548ef0ec | 来源:发表于2017-04-22 08:45 被阅读342次

本文为译文,阅读原文请点击Payment Concepts: Credit Card Tokenization

信用卡标记化支付技术

此迷你系列文章为有需求实现支付卡行业合规的商户提供向导,这篇文章是其中的一篇。在这部分,我们会介绍实现信用卡标记化的方法和实现支付卡行业合规审计的可选解决方案

如果你还没有读前一篇关于支付卡行业合规的文章,我们推荐你先读上一篇文章支付卡行业合规(PCI),因为它是理解这篇文章内容的前提。

1 信用卡标记化概念

标记化的原理是由支付网关和支付处理系统代理存储信用卡,而不是在特定的业务系统中存储,例如:网站、在线存储或者CRM等。标记化的目的是商户不需要存储信用卡号也能进行二次支付。为了达到这个目标,需要由标记替换信用卡号,在这种情况下,商户存储标记而不是信用卡号。

通常来讲,实现标记化有两种主流方法。

2 实现信用卡标记化的方法

从概念上来讲,实现信用卡标价化的方法分为纯标记化和测写两种。

纯标记化

在纯标记化的方法中,仅仅信用卡号(银行卡号)需要标记化。然而,如果有必要,ACH使用的路由码(标志银行分支的代号)、社会保险号、甚至驾照号也能进行标记化。简单来说,每个敏感字段都需要进行标记化(挨个的标记化)。

当发起一个信用卡处理请求(二次支付过程中),处理过程中使用标记而不是信用卡,实现了商户不需要存储信用卡信息的目的。

测写

实现信用卡标记化的第二种方法更精致、更详细,它涉及到维护完全的或者部分的用户画像。

与纯标记化不同的是,这种方法需要维护支付信息,包括:账单地址、发货地址等(依赖于业务系统的需要),这些信息存储在用户画像中(包括信用卡号)。当处理一笔交易的时候,发送画像ID,而不需要任何其他字段,服务器端需要根据ID拉取客户画像信息,这也包括信用卡号。

一些支付系统使用客户画像的变种,在这种实现中,并不使用画像ID,而是使用历史交易的ID从历史交易中获得缺少的信息,例如:信用卡号等。

在处理二次支付的时候,画像ID(或者历史交易ID)取代了信用卡号,因此,实现了商户不再存储信用卡号的目的。

第一种方法的优点是业务系统不需要存储单独的用户画像,而仅仅需要一个数字token替换信用卡号。第二种方法的的优点是更多的信息可以存储在商户系统外。最后,如果商户基本的前端系统不想存储支付信息(例如:邮编等),它可以依赖标记化提供者存储这些信息,这对商户可能是更方便的。然而,在这个方法中假设商户负责保持用户画像的时效性。

现在我们来看一下最通用实现信用卡标记化的方式。

3 通过设备实现信用卡标记化

通过设备实现标记化通常是用来实现上面描述的纯标记化方法。

设备是硬件(用于加解密信用卡号)和PA-DSS合规的软件(用于存储加密值和产生标记)的结合。硬件设备通常是主板上的一个芯片或者一个PCI插卡。设备(包括软硬件)运行在商户的本地网络上。

硬件、设备解决方案不排除对PCI合规证书的需求,但是它确实较少了合规的范围,并且简化了PCI审计流程。因为信用卡信息的存储是由PA-DSS合规软件实现的。

对于具有较大交易量的商户,这些商户已经具有能够发布设备的PCI环境的能力,通过设备实现信用卡标记化是最理想的。

4 信用卡标记化作为服务

另外一种方法是标记化服务托管,商户使用第三方提供的服务代理存储信用卡信息,取代将合规设备运行在自己的网络内。在这种情况下,商户必须使用一些形式的API来产生token。

在信用卡标记化作为服务的方法中,概念上有3个的不同方法,区别很小,但是很重要,值得详细说明:

  1. 处理器集成的标记化

    标记化是支付处理系统集成的一个服务。优点是商户仅仅需要与一方打交道就能处理信用卡标记化流程。为了处理一个交易,没有必要反标记化信用卡信息(甚至不需要接触实际的卡号,因为卡号是由下层的支付处理系统存储的)。如果商户已经获得了一个标记,当处理支付的时候,商户简单的传递标记给支付处理系统,然后支付处理系统会找到相关的信用卡号。在这个方法中,如果切换到另外一个支付处理系统将导致有成本的数据提取和迁移。数据提取的费用有的时候是昂贵的。

  2. 网关集成的标记化

    这种方法与上面处理器集成的标记化方法类似,不同的是标记化是被独立的网关所处理的(一个网关可能代理几个支付处理系统)。这个方法的优点是如果商户从一个支付处理系统切换到另外一个支付处理系统(同一个网关服务的),标记化流程保持不变,不需要数据迁移等。在这个方法中,商户也不需要解除信用卡信息,商户完全脱离了PCI合规范围。

  3. 第三方标记化

    卡信息是由第三方存储的,和交易处理流程是分离的。商户根据需要使用API进行标记和反标记化卡信息。这个方法不是特别的安全,因为尽管商户不存储卡号,但是它处理交易之前,它需要反标记化交易,拿到实际的卡号然后送给支付处理系统。商户会拿到卡号但是不存储卡号。所以,这个解决方案减少商户PCI合规范围,但是没有让商户完全脱离合规范围。

本迷你系列中后续的文章将会覆盖支付卡数据流程,不同的解决方案允许商户减少或者最终脱离PCI合规范围。


《分布式服务架构:原理、设计与实战》是一本不可多得的理论与实践相结合的架构秘籍,京东购买请点这里或者扫描下方二维码。

《分布式服务架构:原理、设计与实战》京东主页

加入【云时代架构】技术社区,做互联网时代最适合的架构,回归架构的简洁之美。

作者简书博客
云时代架构

相关文章

  • 信用卡标记化支付技术

    本文为译文,阅读原文请点击Payment Concepts: Credit Card Tokenization。 ...

  • 【转载】支付标记化技术在移动金融的应用

    来源:中国软件评测中心 链接:https://mp.weixin.qq.com/s/F0o0DaKUTZ9AhwE...

  • 2019-08-07

    《刷脸支付对我有什么好处?》 刷脸支付是一款基于人脸识别系统的支付技术,该系统不需要钱包、信用卡或手机。支付时只需...

  • 第四方支付慧支付他支持什么呢?

    慧支付”是江苏慧库天下软件有限公司旗下的集网银、信用卡、银联卡、支付宝、微信等于一体的多元化支付平台。 慧支付功能...

  • 记账小技巧

    微信支付, 支付宝支付, 花呗支付, 京东白条, 信用卡支付, 现金支付, 微信中又可能会使用信用卡或银行卡。 支...

  • 以太坊使用ENS自定义智能合约的地址管理

    我们的目标是支持以太坊钱包和信用卡支付,以减少技术娴熟的客户的依赖。如果客户决定使用信用卡付款,我们必须使用我们的...

  • 欧美电商平台支付接入和流程设计

    在欧美电商平台中,主流的支付渠道分别为PayPal和信用卡支付,其中信用卡支付主要支持国际上知名的5大信用卡品牌:...

  • 在香港淘宝 | 国际信用卡支付流程

    国际信用卡支付流程 1、在支付宝收银台香港版选择【信用卡】,输入信用卡卡号,点击【下一步】; 2、进入到支付信息输...

  • 六月款

    支付宝,信用卡支付成功,(微信说超额)

  • 移动支付标记化是这样实现的

    为了保护用户的信息安全,确保银行卡等隐私信息不外泄,央行对所有的支付机构下发了通知, 要求支付机构在用户使用虚拟账...

网友评论

    本文标题:信用卡标记化支付技术

    本文链接:https://www.haomeiwen.com/subject/dczjzttx.html