
Дмитрий
27.07.2016
13:45:45
Офигеете сертифицировать
Это если вкратце

See
27.07.2016
13:46:14
ну это понятно, мне интересен процесс, что надо для этого, как происходит сертификация
в инете полный голяк по этому

Google

See
27.07.2016
13:46:26
все как-то размыто написано, ничего не понять

Vadim
27.07.2016
13:46:32
там несколько уровней, самый просто кое-как можно пройти, а дальше просто ад

See
27.07.2016
13:47:10
? дак есть какой-то наглядный пример?

Дмитрий
27.07.2016
13:47:57
Ну, отдадите от 30к$ специальной конторе за саму сертификацию и еще от 100к$ будут свои затраты. А потом все это нужно поддерживать и раз в какое-то время оплачивать проверки

See
27.07.2016
13:48:32
серьезно?
такие суммы за сертификацию?

Дмитрий
27.07.2016
13:49:31
Мы в Гидре когда делали автоплатежи, этот вопрос изучали. Идея красивая, типа, вбил в личном кабинете данные кредитки, а Гидра каждый месяц слизывает сколько надо. Отток снижается, неплательщики исчезают как класс - лепота
Вот тут я подробно расписывал http://blog.hydra-billing.ru/stories/535

Psy
27.07.2016
13:51:31

See
27.07.2016
13:51:49
через какой платежный шлюз работаете?

Дмитрий
27.07.2016
13:51:49
Правило буравчика такое: если у вас поток платежей меньше 1М$/мес, то дешевле платить комиссию платежной системе, у которой свой сертификат PCI DSS. Если платежей больше 1М$ в месяц, то можно подумать о своем сертификате

See
27.07.2016
13:52:26
а сертификат какие плюсы дает вообще? )

Дмитрий
27.07.2016
13:52:30
Там в блоге перечислено все российское, что на момент публикации поддерживало рекуррентные платежи

Google

See
27.07.2016
13:52:46
ну я почитал уже...

Дмитрий
27.07.2016
13:52:49
Возможность хранить данные карточек клиентов на своем сервере. Всё.

See
27.07.2016
13:53:27
а если я не хочу данные хранить, а только их получить от клиента и отправить на шлюз банка, но при этом НЕ сохранять их у себя, то тоже надо сертификат?

Дмитрий
27.07.2016
13:54:27
Ненене, не надо. Тогда только комиссию эквайеру платите и всё

Vadim
27.07.2016
13:55:08
если речь именно про рекуррентные платежи, когда вы сами списываете деньги с карты без действий клиента, то нужно обязательно описать всякие процедуры возвратов и тд на сайте и в договоре и это проверяют

See
27.07.2016
13:55:09
а че? почему

Дмитрий
27.07.2016
13:55:10
Клиента в момент когда пора вводить карточку редиректите на сертифицированный платежный шлюз, он там вводит всё, а шлюз присылает вам токен

Psy
27.07.2016
13:55:16
я понял он хочет сам эквайером выступать и напрямую с мерчантом взаимодействовать

Santa
27.07.2016
13:55:28
а оно сейчас все с 3d secure процессится? vbv?

Дмитрий
27.07.2016
13:55:56
Дальше вы к шлюзу делаете запросы, мол, по токену такому-то списать пицот рублей. И оно списывается

Vadim
27.07.2016
13:56:01

See
27.07.2016
13:56:05
да это понятно
вообще мы тут со многими ребятами уже поговорили по поводу всех этих эквайеров и прочей этой "**лупы"... меня интересует такой момент
1) Клиент заходит на форму оплаты
2) Вбивает свою карту (на моем сайте)
3) Я данные принимаю на сервере, отсылаю их эквайеру, тот списывает бабки
4) Эквайре шлет мне в ответ "ок, все списалось"
5) Я делаю там что-то уже после оплаты автоматом в коде
6) Клиент получает то за что платил
Но как я понимаю, то нужна сертификация чтобы данные этих карт можно было вводить на сайте
или я ошибаюсь?

Vadim
27.07.2016
13:58:06
и да и нет. На вашем сайте присутствует iframe платежной системы и визуально все выглядит, что он вбивает карту вам, а на самом деле не вам

See
27.07.2016
13:58:23
да вот и нет, надо чтобы в мою форму вбивал, без фреймов

Дмитрий
27.07.2016
13:58:29
Низя

See
27.07.2016
13:58:31
а я уже просто передам их платежному шлюзу
без сертификата никак?

Google

Дмитрий
27.07.2016
13:58:58
Хитрый план, но нет, нельзя :)

Vadim
27.07.2016
13:59:01

Psy
27.07.2016
13:59:05

See
27.07.2016
13:59:23
ну у эквайеров там своя форма, приходится редирект делать
и все такое прочее
что не есть гуд )
ну в моем случае, конечно план работы этот подходит
но конечно лучше чтобы все выглядело будто я сам банкир 99 LVL и принимаю бабки сам )
без 3их там контор )

Vadim
27.07.2016
14:00:03
форма визуально выглядит «как родная», вы как-то не так себе представляете похоже

Psy
27.07.2016
14:00:06
свою шапку с сайта и т.д.

Psy
27.07.2016
14:01:04
различия только в урле будут, но ктож туда смотрит

See
27.07.2016
14:01:05
не, мне надо то что я описал
короче, сертификат обязон да? под такое

Дмитрий
27.07.2016
14:02:35
Да

See
27.07.2016
14:02:50
а различия есть? или для всех одинаковый

Vadim
27.07.2016
14:03:13
различия есть, там много уровней PCI DSS
но если вы храните у себя данные карт, то все, вы уже попадаете на серъезную сертификацию

Psy
27.07.2016
14:03:47
яб не сказал что это не возможно, но для "белой" конторы лучше так не делать

Google

Vadim
27.07.2016
14:05:06
и не очень понятен смысл такой нереальной процедуры, с осмотром серверов для хранения карт и правильным датацентром с нужной безопасностью, когда iframe и прочие не сложные приемы создают полный эффект присутствия у вас этого же сертификата

See
27.07.2016
14:05:53
а для сертификации еще и нужен свой сервер? или арендованный подойдет?
узнаю на будущее

Psy
27.07.2016
14:06:18

Vadim
27.07.2016
14:07:32
http://searchsecurity.techtarget.com/definition/PCI-DSS-merchant-levels

Psy
27.07.2016
14:09:44
там схемка обрисована. гляньте

Vadim
27.07.2016
14:10:14

See
27.07.2016
14:10:52
суть такая, что нам не все типы эквайеров подходят )

Admin
ERROR: S client not available

See
27.07.2016
14:10:56
нас многие банки говорят
идите лесом, не подключим )
типа их потом ЦБ побреет

Vadim
27.07.2016
14:11:20

Psy
27.07.2016
14:12:02

Vadim
27.07.2016
14:12:26
ну мы уже пару лет пользуемся и норм, платежи агрегированные приходят от Тинькова и Альфы

Дмитрий
27.07.2016
14:12:35
Тем временем
https://meduza.io/news/2016/07/27/glava-fsb-prizval-reshit-problemu-beskontrolnosti-interneta

wildmoon
27.07.2016
14:13:01
да. было уже сегодня

Дмитрий
27.07.2016
14:14:05
Я так понял, закона Яровой им оказалось ещё и недостаточно

wildmoon
27.07.2016
14:14:40
мало
им

Google

Evgeniy
27.07.2016
14:17:16
Экваеры могут Кастомизацию сделать
Формы
Запретить udp
И хттпс

Ivan
27.07.2016
14:20:05
Война чтоль грядет.
Истино говорю вам, налетит земля на небесную ось.

Suigintou45
27.07.2016
14:20:30
с внутренним врагом?

Ivan
27.07.2016
14:21:13
С внутренним не выйдет. Его сначала вырастить придется

wildmoon
27.07.2016
14:21:30
так мы и вырастили
вон он сидит
в ГД

Ivan
27.07.2016
14:22:05
Ну чатик этот да, надо прямо по списку расстрелять. Но это так, абберации.
В жмвой природе столько нет процента

Vadim
27.07.2016
14:23:40
товарищ майор и так уже всех записал в черный блокнотик

Ivan
27.07.2016
14:24:18
Ну и правильно. Чего тут отрицать.
Чутб чуть на хвост наступили и вылезла вражья сущность.
Делов то в интернет по отпечатку пальца и по белому списку сайтов.
Для вас же стараются. Меньше внешнего канала растить.

Дмитрий
27.07.2016
14:30:17
Что там было, возникали Яро-опасения ?

See
27.07.2016
14:37:37
Так, вернёмся обратно к эквайерам, те эквайеры принимают любые проекты? Ну не чернуха
И не адалт какой-то там
Что в рекомендациях от вас тут были