پرش به محتوای اصلی

امنیت پرداخت، از کارت مشتری تا کلید API

امنیت در شی‌پی لایه‌ای نیست که بعداً اضافه شده باشد؛ در طراحی پایگاه داده، مسیر پرداخت و دسترسی تیم‌ها لحاظ شده است.

https://bank.shaparak.ir/pay
آنچه فروشنده می‌بیند
کارت6037 **** **** 4120
وضعیتموفق

اصول امنیتی

بدون نگهداری اطلاعات کارت
شمارهٔ کامل کارت و CVV2 فقط در صفحهٔ بانک وارد می‌شود و به سرورهای ما نمی‌رسد. فقط شمارهٔ ماسک‌شده برای رسید نگه داشته می‌شود.
تأیید دومرحله‌ای
کد یک‌بارمصرف زمان‌دار با کدهای بازیابی؛ برای کارکنان پلتفرم اجباری و برای پذیرندگان فعال‌شدنی.
کلیدهای API ایمن
کلید فقط یک بار نمایش داده و به‌صورت هش ذخیره می‌شود؛ کلید آزمایشی هرگز به بانک واقعی نمی‌رسد.
لاگ ممیزی تغییرناپذیر
تغییرات حساس با کاربر، IP، زمان و دلیل ثبت می‌شوند و پایگاه داده اجازهٔ ویرایش یا حذفشان را نمی‌دهد.
رمزنگاری اطلاعات حساس
اعتبارنامه‌های بانکی و کلیدهای امضا با AES-256-GCM رمزنگاری و فقط با چهار نویسهٔ آخر نمایش داده می‌شوند.
وب‌هوک امضاشده
امضای HMAC-SHA256 با برچسب زمانی برای جلوگیری از جعل و تکرار؛ ارسال فقط به نشانی‌های عمومی.
ریسک و تقلب قابل توضیح
قاعده‌های روشن مثل سرعت تراکنش و شکست‌های پیاپی؛ هر تصمیم با دلیل و نشانه‌هایش ثبت می‌شود.
کنترل‌های مالی
تأیید نفر دوم برای انتقال‌های حساس، سقف روزانه و اسناد مالی حذف‌نشدنی.

امنیت حساب شما

  • دیدن و بستن نشست‌های فعال روی دستگاه‌های مختلف
  • نقش جدا برای حسابدار، توسعه‌دهنده و پشتیبان تیم
  • محدود کردن کلید API به IPهای مشخص
  • قفل موقت حساب پس از چند ورود ناموفق و محدودیت نرخ درخواست
  • کد یک‌بارمصرف ورود فقط به‌صورت هش ذخیره می‌شود و در لاگ نمی‌آید

گزارش آسیب‌پذیری

اگر نقص امنیتی پیدا کرده‌اید، پیش از انتشار عمومی آن را محرمانه به ما بگویید. شرح مشکل، مراحل بازتولید و زمان کشف را بفرستید؛ دریافت گزارش را تأیید و نتیجهٔ بررسی را اعلام می‌کنیم.

security@sheypay.ir

شی‌پی ادعای گواهی‌هایی مانند PCI DSS را ندارد. هر گواهی یا مجوز فقط پس از دریافت رسمی در این صفحه اعلام می‌شود.

سؤال امنیتی دارید؟

پیش از یکپارچه‌سازی، پرسش‌های فنی و امنیتی تیمتان را بفرستید.

هزینهٔ ثبت‌نامندارد
کارمزدفقط تراکنش موفق