Безопасность API платежей — фундамент нашего сервиса. Мы строим процессинг и интеграции так, чтобы чувствительные данные карт не оказывались в зоне риска, а ваши клиенты оплачивали покупки быстро и безопасно. Подход включает соответствие требованиям PCI DSS, "по умолчанию безопасные" настройки, избирательный доступ, глубокий мониторинг и прозрачную отчетность.
Ключевые векторы защиты:
Для начала работы изучите страницы: Прием платежей через API, Быстрый старт интеграции и Документация API.
Мы разрабатываем и эксплуатируем платформу в соответствии с стандартом PCI DSS v4.0, регулярно проходим внешние оценки и тесты на проникновение. Это позволяет обрабатывать данные карт безопасно и предсказуемо.
Как это влияет на мерчанта:
Таблица зон ответственности
| Контроль PCI DSS | Что делаем мы | Что делает мерчант |
|---|---|---|
| Сегментация и защита среды обработки карт | Сегментируем сети, используем IDS/IPS, изолируем среду | Не хранить PAN, использовать рекомендованные SDK |
| Шифрование данных при передаче | Принудительно TLS 1.2+/1.3, HSTS, PFS | Включить HTTPS для всех интеграций, актуальные cipher suites |
| Шифрование/токенизация при хранении | Токенизация карт, шифрование ключами HSM | Не сохранять PAN/CSC, хранить только токены |
| Доступ и управление учетками | RBAC, MFA, журналирование | Настроить роли и MFA для своей команды |
| Тестирование и мониторинг | EDR/SIEM, внешние пентесты | Регулярный код‑ревью, сканирование зависимостей |
Если вы сомневаетесь, как корректно сузить область соответствия, обратитесь к нашей команде или изучите разделы Методы оплаты и Рекуррентные платежи — там описаны интеграционные паттерны, упрощающие SAQ.
Для всех конечных точек API и платежных форм действует шифрование tls платежи на базе TLS 1.2+ (рекомендуем TLS 1.3) с поддержкой Perfect Forward Secrecy. Мы применяем:
![Схема шифрования трафика TLS между мерчантом, платформой и банками-эквайерами — диаграмма-плейсхолдер]
Рекомендации для интеграции:
Токенизация карт — ключ к снижению рисков и упрощению PCI DSS. Вместо PAN мы храним и обмениваемся surrogate-значениями (токенами), которые непригодны за пределами нашей платформы.
Основные типы токенов:
Выгоды:
Если требуется хранение чувствительных переменных, используйте выделенные секрет‑хранилища и не пытайтесь кешировать реквизиты карточек локально.
3DS 2.0 безопасность обеспечивает дополнительную проверку плательщика эмитентом, повышая одобрения и снижая риск чарджбеков. Мы поддерживаем как frictionless, так и challenge‑потоки, передавая расширенный набор контекста транзакции (device, адрес, история покупок) для корректной оценки риска ACS.
Преимущества 3DS 2.0:
В API доступны гибкие сценарии включения/исключения 3DS по типу платежа и рисковому профилю. Подробности — в Документации API.
Безопасный периметр начинается с правильной модели доступа. Мы предлагаем контроль доступа rbac с преднастроенными ролями:
Хранение секретов api:
Вебхуки передают статусы платежей и служебные события. Чтобы исключить злоупотребления:
Включена защита от подмены подпись: некорректная или просроченная подпись отклоняется. См. раздел Вебхуки и события с примерами кода и рекомендациями по безопасности.
Прозрачность — неотъемлемая часть безопасности. Для всех действий админов, разработчиков и автоматических агентов ведется журналирование аудита:
Мы агрегируем метрики и события в централизованную систему мониторинга, настраиваем алерты по SLA и аномалиям. Для финансовых команд доступны Отчеты и выгрузки с детализацией статусов, возвратов и действий пользователей.
Техническая безопасность дополняется управлением рисками. Встроенный движок позволяет применять правила по устройствам, географии, суммам и историческим поведенческим метрикам. Подробно — в разделе Антифрод и риск.
Советы:
Чтобы быстро запустить и сохранить высокий уровень защиты, следуйте этому списку:
Наша инфраструктура строится с учетом отказоустойчивости: георезервирование, многоузловые кластеры, автоматическое восстановление и резервное копирование. Для критичных компонентов определены RTO/RPO и процедуры регулярных учений.
![Диаграмма непрерывности и SLA — иллюстрация-плейсхолдер]
Безопасность платежей — это сочетание технологий, процессов и дисциплины. Шифрование TLS, токенизация карт, 3DS 2.0 и строгий RBAC снижают риски, а соответствие PCI DSS структурирует контроль. Следуйте лучшим практикам, используйте вебхуки с подписью и храните секреты правильно — так вы сохраните доверие клиентов и стабильность бизнеса.
Готовы начать? Перейдите к Документации API, пройдите Быстрый старт интеграции и протестируйте в Песочнице и тестировании. Если нужны рекомендации по архитектуре безопасности или оценке SAQ, свяжитесь с нашей командой поддержки — мы поможем запустить безопасно и быстро.