Ödeme alan siteler için SSL gerekli ama yeterli değil.
Not: Ödeme güvenliği, sektörel standartlara ve ödeme kuruluşlarının gereksinimlerine tabidir. Bu içerik genel bir çerçeve sunar; yükümlülükleriniz için ödeme altyapı sağlayıcınıza ve hukuk danışmanınıza başvurun.
SSL'in rolü
Ödeme akışında SSL, kart ve müşteri bilgilerinin iletim sırasında korunmasını sağlar. Bu, zorunlu ve tartışmasız bir gerekliliktir.
Ancak ödeme güvenliği bundan çok daha geniştir.
En güvenli yaklaşım: bilgiyi hiç almamak
Kart bilgilerinin sizin sisteminizden geçmemesi, güvenlik yükünüzü büyük ölçüde azaltır.
| Model | Kart bilgisi nerede | Yükünüz |
|---|---|---|
| Ödeme sayfasına yönlendirme | Ödeme kuruluşunda | En düşük |
| Gömülü ödeme alanı | Ödeme kuruluşunda | Düşük |
| Kendi formunuz, aktarım | Sizden geçiyor | Yüksek |
| Kart saklama | Sizde | En yüksek |
Öneri: İlk iki modelden birini tercih edin. Kart bilgisi sizin sunucunuza hiç ulaşmasın.
Son satır: Kart bilgisi saklamak, ciddi teknik ve uyum gereksinimleri doğurur. Bu ihtiyacınız varsa, tekrarlayan ödemeler için ödeme kuruluşunun saklama hizmetini kullanmayı değerlendirin.
SSL tarafında kontrol listesi
- ☐ Tüm site https
- ☐ Ödeme akışının her adımı şifreli
- ☐ Karma içerik yok (özellikle ödeme sayfasında)
- ☐ Form gönderim adresleri https
- ☐ Sertifika geçerli ve süresi takip ediliyor
- ☐ Sertifika zinciri tam
- ☐ Protokol yapılandırması güncel
- ☐ Zayıf şifreleme ayarları kapalı
- ☐ Ödeme kuruluşunun gereksinimleri karşılanıyor
Yedinci ve sekizinci maddeler: Ödeme kuruluşları belirli bir yapılandırma düzeyi talep edebilir. Gereksinimlerini sorun.
Ödeme sayfasında karma içerik
Bu, en ciddi sorundur. Sayfa şifreli görünse bile:
- Şifresiz yüklenen bir kod dosyası, form verilerine erişebilir
- Kilit simgesi bozulur ve müşteri tereddüt eder
- Ödeme kuruluşu entegrasyonu reddedebilir
- ☐ Ödeme sayfası tamamen temiz
- ☐ Sepet sayfası temiz
- ☐ Onay sayfası temiz
- ☐ Tüm harici kodlar https
- ☐ Düzenli kontrol ediliyor
SSL dışında gerekenler
Altyapı
- ☐ Lisanslı ödeme kuruluşu kullanılıyor
- ☐ Entegrasyon güncel
- ☐ Sağlayıcının güvenlik gereksinimleri karşılanıyor
- ☐ Test ortamı ile canlı ortam ayrı
Uygulama güvenliği
- ☐ Yazılım ve eklentiler güncel
- ☐ Form girdileri doğrulanıyor
- ☐ Yönetim paneli korumalı
- ☐ Güvenlik testi yapılmış
- ☐ Zafiyet tarama yapılıyor
Erişim
- ☐ Yönetici sayısı sınırlı
- ☐ İki adımlı doğrulama zorunlu
- ☐ Ödeme kayıtlarına erişim kısıtlı
- ☐ İşlem kayıtları tutuluyor
- ☐ Ayrılanların erişimi kaldırılıyor
Dolandırıcılık önleme
- ☐ Ödeme kuruluşunun kontrolleri etkin
- ☐ Şüpheli işlem kuralları tanımlı
- ☐ Anormal sipariş desenleri izleniyor
- ☐ İtiraz süreci tanımlı
Veri koruma
- ☐ Hangi veriler saklanıyor, biliniyor
- ☐ Gereksiz veri saklanmıyor
- ☐ Saklama süreleri tanımlı
- ☐ Aydınlatma yükümlülükleri karşılanmış
- ☐ Veri işleyen sözleşmeleri mevcut
Müşteri güveni tarafı
Teknik güvenlik kadar, müşterinin güven algısı da satışı etkiler:
- ☐ Kilit simgesi tüm akışta görünüyor
- ☐ Ödeme kuruluşunun logosu gösteriliyor
- ☐ İletişim bilgileri açık ve erişilebilir
- ☐ Fiziksel adres ve telefon var
- ☐ İade ve teslimat koşulları net
- ☐ Gizlilik politikası erişilebilir
- ☐ Sipariş onayı hemen gönderiliyor
- ☐ Ödeme akışı sade ve anlaşılır
Yedinci madde: Hemen gelen bir onay e-postası, işlemin gerçekleştiğine dair en güçlü güven işaretidir. Bu e-postanın spam'e düşmesi, doğrudan güven kaybıdır.
Ödeme onay e-postaları
Sık atlanan bir konu: ödeme bildirim e-postalarının ulaşması.
- ☐ SPF, DKIM, DMARC kayıtları tam
- ☐ Gönderen sistem kayıtlarda tanımlı
- ☐ Teslimat izleniyor
- ☐ Gecikme ölçülüyor
- ☐ Spam'e düşmüyor
SSL'i düzgün kuran ama sipariş onayları müşterilere ulaşmayan siteler yaygındır.
Doğrulama düzeyi seçimi
Ödeme alan siteler için:
- DV: Teknik olarak yeterli, ancak kurumsal kimlik doğrulanmaz
- OV: Yaygın tercih — şirket kimliği sertifikada yer alır
- EV: Zorunluluk yoksa ek fayda sınırlı (tarayıcı gösterimi kaldırıldı)
Öneri: OV. Ödeme kuruluşunuzun ya da sektörel bir düzenlemenin farklı bir gereksinimi varsa ona uyun.
Kesinti riski
Ödeme alan bir sitede sertifika kesintisi, doğrudan gelir kaybıdır:
- Ödeme akışı çalışmaz
- Entegrasyonlar bağlanamaz
- Reklam harcaması boşa gider
- Sepet terk oranı yükselir
- Müşteri güveni zedelenir
- ☐ İzleme kurulu
- ☐ Otomatik yenileme var
- ☐ Başarısızlık uyarısı tanımlı
- ☐ Acil müdahale planı var
- ☐ Mesai dışı ulaşılabilir kişi var
Ödeme kuruluşuna sorulacaklar
- ☐ Hangi sertifika gereksinimleriniz var?
- ☐ Protokol yapılandırma gereksiniminiz nedir?
- ☐ Hangi entegrasyon modelini öneriyorsunuz?
- ☐ Kart bilgisi sistemimizden geçiyor mu?
- ☐ Hangi güvenlik kontrollerini siz yapıyorsunuz?
- ☐ Bizden hangi tedbirler bekleniyor?
- ☐ Bir sorun olduğunda süreç nasıl işler?
Dördüncü madde belirleyicidir: Kart bilgisi sizden geçmiyorsa, güvenlik yükünüz belirgin biçimde azalır.
Yorumlar (0)
Henüz yorum yok — ilk yorumu siz yazın.
Yorum yaz