ssl - PCI 标准端到端加密

标签 ssl pci-compliance

为了遵守所有尽职调查,需要在存储和传输时对所有敏感数据进行加密,例如卡片、地址、性别、姓名等。

我知道 TLS 1.3 会加密所有数据。但标准说:
加密 secret 和个人信息的所有电子传输。
我的理解是,该标准要求我们在客户端添加额外的安全层;这个额外的层将使用 RSA 算法从客户端到服务器手动加密,以及任何敏感数据交换的其他方式。

您可以在此处找到带有要求的官方 PDF

https://www.pcisecuritystandards.org/documents/SSF-Qualification-Requirements-for-Assessors-V1.pdf?agreement=true&time=1580914534790

最佳答案

TLS 1.3 over HTTPS 考虑在传输时加密数据。如果站点正在使用这些协议(protocol),目前没有必要根据 PCI 标准在客户端加密数据,因为 TLS 已经实现了它。

更多信息:在客户端加密并不是真正有用,通常公司不使用它。尽管如此,安全区域中的一些站点在发送数据之前会在客户端对数据进行加密。此选项可防止任何 TLS 中断,并在不损害任何数据的情况下提供额外的时间来修补和更新到最新版本。然而,一旦使用了 TLS,这个额外的步骤就被认为是不必要的。

关于ssl - PCI 标准端到端加密,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/60079445/

相关文章:

java - 使用 -Djavax.net.debug=all 调试 Java SSL 握手

asp.net - 在 ASP.Net 应用程序中,我可以获取请求包含的安全协议(protocol) (SSL3/TLS) 吗?

java - SCEP 和扩展证书属性

ssl - 充气城堡 : Creating CMS (a. k.a. PKCS7) 证书?

homebrew - 使用 Homebrew 软件在OS X上升级openssh以符合PCI

paypal - 捕获信用卡信息以供日后使用而不将其传输到网络服务器?

java - SSL socket php代码需要转换为Java

paypal - 布伦特里 PCI 合规性问题

terminal - 零售销售点信用卡处理 - 卡存在。最大限度地减少 PCI 合规性要求

security - 什么是 apache 自动索引,我应该禁用它吗?