
Александр
07.11.2016
09:08:19
где? зайди на любой сайт card2card переводов
которые мейнтейнят банки
там тупо https и ты ВСЮ информацию о карте вводишь тупо в формочки на сайте

6od9i
07.11.2016
09:09:24
ок, спасибо, сейчас погляжу чтоньть по этой теме из яблочных советов))

Google

Haile
07.11.2016
09:13:51
С передачей данных банковских карт там какойто довольно строгий стандарт
Есть шанс, что данные карты в жсоне по хттпс - это не совсем ему соответствие

Александр
07.11.2016
09:14:37
til
>там
там это где

Haile
07.11.2016
09:15:56
В мире серьезного бизнеса

Александр
07.11.2016
09:16:09
ясно))

6od9i
07.11.2016
09:17:42
ну вот я тож думаю об этом но меня убеждают в обратном (аргумент с банками вроде весомый, за исключением того что это не веб), но вот я пока не нашел какихт особых указаний на этот счет

Павел
07.11.2016
09:17:50
serious busines

Александр
07.11.2016
09:18:04
ты вообще куда конкретно собираешься данные о карте передавать?

6od9i
07.11.2016
09:18:17
на свой сервак типа для оплаты

Александр
07.11.2016
09:18:18
какой смысл во всем этом оверхеде на защите, если узкое место все равно остается https

6od9i
07.11.2016
09:18:26
а бизнес серьезный))
ну если шифрануть это дело то плевать на https

Google

Dmitriy
07.11.2016
09:18:53
а тебе разрешат так просто обрабатывать платежи? у визы/мастеркарда
для этого никаких нет стандартов разве
?

6od9i
07.11.2016
09:19:14
это проблемы сервера

Dmitriy
07.11.2016
09:19:31
для банковской деятельности, у эплов там еще чот дополнительно получать надо

Александр
07.11.2016
09:19:38

Dmitriy
07.11.2016
09:19:40
что бы иметь возможность публиковать апп

6od9i
07.11.2016
09:20:05

Александр
07.11.2016
09:20:17
я не врубаю короче чо за дроч и я дико сомневаюсь, что у эппла какие-то там анальные игры на тему доп слоя шифрования для банкинга

Haile
07.11.2016
09:20:27
Плейнтекстов в гет запросе

6od9i
07.11.2016
09:20:33
тут не банковская деятельность, тут просто передача на сервак данных карты для оплаты

Haile
07.11.2016
09:20:44
Типа, никто не поверит что тебе настолько похуй

Александр
07.11.2016
09:20:47

Haile
07.11.2016
09:20:54
Лучшая защита

Булат
07.11.2016
09:20:57
А такие данные вообще нормально отправлять на сервер себе?

Александр
07.11.2016
09:21:08
ты все равно на каком-то этапе будешь вынужден отправлять данные по хттпс

Haile
07.11.2016
09:21:15
У нас был такой бэкенд

Александр
07.11.2016
09:21:17
в банк допустим

Haile
07.11.2016
09:21:28
Мы там для себя хранили данные карт

6od9i
07.11.2016
09:21:40
омг, как тебе объяснить-то еще
может мы не понимаем друг друга, но существует страййп который берет процент и он очень популярен, какой смысл им пользоваться если все так просто?

Google

Александр
07.11.2016
09:22:40
хз чо он там берет, но в банк твои данные пойдут все равно обычным хттпсом

6od9i
07.11.2016
09:22:50
короч вопрос в том чтоб доести данные карты до сервака так чтоб их не утянули, дальше сервак сам разберется что делать

Александр
07.11.2016
09:23:02
ты чо думаешь обмажешь там модными квантовыми шифрами на нейросетях и банк их примет чтоль

6od9i
07.11.2016
09:23:04
ну и чтоб яблоки пропусстили

Александр
07.11.2016
09:23:18
ой хз короч
развлекайся
я бы юзал просто хттпс
все юзают и ты юзай))

Dmitriy
07.11.2016
09:23:38

Александр
07.11.2016
09:23:46
убер же хранит
и куча подобных сервисов

Dmitriy
07.11.2016
09:24:21
за кражу подобных данных, в курсе что светить может?)

Haile
07.11.2016
09:24:30

Dmitriy
07.11.2016
09:24:31
в том числе разрабам?)

Александр
07.11.2016
09:24:35
что?

6od9i
07.11.2016
09:24:44
вот тото и оно

Александр
07.11.2016
09:24:48
ну иди в суд подавай на убер

Dmitriy
07.11.2016
09:24:50
у нас уголовку дали ребятам
а на компанию 3 млрд штрафа

Александр
07.11.2016
09:25:07
А ТЫ ДОКАЖИ ЧТО МЫ ХРАНИМ))

Google

Dmitriy
07.11.2016
09:25:13
пф

Александр
07.11.2016
09:25:14
шифруй свои данные кек
А ТЫ ДОКАЖИ ЧТО НЕ АЛЛАХ
я короче не знаю

Haile
07.11.2016
09:25:36
Ксором шифрани
Или цезарем
И норм

Igor
07.11.2016
09:25:46
салатом

Александр
07.11.2016
09:25:52
вероятно это законодательно как-то разрешается
через анальные пляски

Admin
ERROR: S client not available

Александр
07.11.2016
09:26:01
потому что в рашке и яндекс такси тоже хранит
да дохуя кто хранит
и опять же это проблема не приложения
приложение ничо не хранит
хранит сервер
а тебе нужно только отправить данные
и я на 146% уверен что хватит обычного ссля

Dmitriy
07.11.2016
09:26:45
https://toster.ru/q/76658
Если вы хотите хранить полные данные карт (без cvc, cvv - это хранить никто не разрешит, даже с сертификатом) вам нужно иметь сертификат PCI DSS.
Хранить данные вы можете так же только в определенных местах - есть специализированные под это дело хостинги, но они стоят не малых денег. В России таких хостеров нет.

Google

Dmitriy
07.11.2016
09:27:17
Прохождение сертификации огромный (простите) геморой. Во-первых это так же стоит денег (100+ т.р.), во-вторых ваше приложение будет подвергнуто атакам и проверенно на все возможные уязвимости, вы должны логировать все действия пользователей и куча всего прочего. Плюс ко всему, если вы заваливаете прохождение сертификации, то повторное прохождение так же платно.
Гуглить про pci dss

Александр
07.11.2016
09:27:31
ну вот видишь
чота есть
значит это как-то да можно
остальное похуй))

Dmitriy
07.11.2016
09:28:00
ну сверху описано как)
Без всяких проблем вы можете хранить и обрабатывать только маску PAN.
ну и вот коммент в точку:
никак не хранить, предоставьте эквайринг банкам.
исходя из того что вы задаёте такой вопрос - эти данные у вас гарантированно украдут.
https://ru.wikipedia.org/wiki/PCI_DSS

Haile
07.11.2016
09:31:10
Яж сказал анальный стандарт

Dmitriy
07.11.2016
09:32:47
https://habrahabr.ru/post/304650/

6od9i
07.11.2016
09:34:20
да вот я тож эту статью глядел, но опять же использование стороннего сервиса
а заказчик уперся и в край не хочет юзать чтот стороннее

Dmitriy
07.11.2016
09:35:29
а как 3д секюр обходить будете?

Александр
07.11.2016
09:35:51
чо за обходить

Павел
07.11.2016
09:36:13
я из чата не понял, а там разве нет варианта просто показать вебморду от банка?

Александр
07.11.2016
09:36:14
емнип 3д секюр довольно ебанутая хуйня, то есть она форсится не банком, а магазином))

Павел
07.11.2016
09:36:44
и нахрена что-то хранить?

6od9i
07.11.2016
09:36:56
на счет вебморды пока не ясно, но мне тож нравится этот вариант

Александр
07.11.2016
09:37:03
то есть это магазин обезопасивает себя от мошшеников, а не банк обезопасивает вас от мошенников))

Dmitriy
07.11.2016
09:37:10
у нас все подтверждения платы идет через 3d секюр который генерится на сайте банка
а потом обратно перенаправляет на магаз

Александр
07.11.2016
09:37:19
это у вас