Pentru a vinde online nu trebuie să construiești propriul formular care stochează numere de card. Un procesator poate colecta datele sensibile în interfața sa, iar magazinul poate primi informațiile necesare despre rezultat. Alegerea reduce suprafața pe care o gestionezi, dar nu elimină responsabilitatea pentru site, conturi și integrare. Începe prin a înțelege pe unde trec datele și cine confirmă fiecare etapă.
Alege integrarea potrivită nevoii
O pagină de plată găzduită de procesator și componentele integrate în magazin nu au neapărat aceleași cerințe. Urmează documentația furnizorului și discută cu banca sau procesatorul forma de evaluare aplicabilă. Nu presupune că un logo PCI pe site-ul furnizorului certifică automat afacerea ta. Externalizarea poate reduce ce ai de protejat, iar obligațiile rămase depind de implementarea concretă.
Ține datele cardului în afara canalelor obișnuite
Nu cere numărul complet al cardului sau codul de securitate prin formularul de contact, e-mail, chat ori tichet. Nu le copia în notițe sau capturi pentru depanare. Echipa de suport poate lucra, de regulă, cu referința tranzacției și informațiile limitate furnizate de procesator. Definește o procedură dacă un client trimite din greșeală date sensibile, astfel încât acestea să nu fie redistribuite automat între colegi.
Distinge revenirea în site de confirmarea plății
Faptul că utilizatorul revine la o pagină de succes nu dovedește singur încasarea. Integrarea trebuie să verifice rezultatul prin mecanismul documentat al procesatorului, inclusiv autenticitatea notificărilor. Comanda poate rămâne temporar în așteptare. Afișează această stare clar și evită livrarea pe baza unei adrese URL sau a unui mesaj din browser pe care clientul îl poate modifica.
Pregătește erorile și încercările repetate
Testează în mediul dedicat plata respinsă, anularea, confirmarea întârziată și revenirea după închiderea ferestrei. Verifică dacă un click repetat produce o singură operațiune sau duplicate. Nu modifica arbitrar o plată incertă în „eșuată” doar pentru că pagina a expirat. Clientul trebuie să poată vedea starea reală și să știe dacă să aștepte, să încerce din nou sau să contacteze suportul.
Protejează și restul magazinului
Un atacator care modifică pagina de checkout poate schimba destinația plății, chiar dacă procesatorul este sigur. Actualizează platforma și extensiile, limitează accesul administrativ și protejează contul procesatorului cu autentificare suplimentară. Verifică utilizatorii, integrările și notificările. Păstrează cheile secrete pe server, cu acces restrâns, și folosește chei de test distincte. Nu transforma mediul de test într-un canal accidental către plăți reale.
Surse și lecturi utile
Ghid editorial CloudCity, bazat pe documentația de mai jos. Verifică sursa oficială pentru reguli și proceduri care se pot schimba.