امنیت پرداخت، از کارت مشتری تا کلید API
امنیت در شیپی لایهای نیست که بعداً اضافه شده باشد؛ در طراحی پایگاه داده، مسیر پرداخت و دسترسی تیمها لحاظ شده است.
https://bank.shaparak.ir/pay
آنچه فروشنده میبیند
کارت6037 **** **** 4120
وضعیتموفق
اصول امنیتی
- بدون نگهداری اطلاعات کارت
- شمارهٔ کامل کارت و CVV2 فقط در صفحهٔ بانک وارد میشود و به سرورهای ما نمیرسد. فقط شمارهٔ ماسکشده برای رسید نگه داشته میشود.
- تأیید دومرحلهای
- کد یکبارمصرف زماندار با کدهای بازیابی؛ برای کارکنان پلتفرم اجباری و برای پذیرندگان فعالشدنی.
- کلیدهای API ایمن
- کلید فقط یک بار نمایش داده و بهصورت هش ذخیره میشود؛ کلید آزمایشی هرگز به بانک واقعی نمیرسد.
- لاگ ممیزی تغییرناپذیر
- تغییرات حساس با کاربر، IP، زمان و دلیل ثبت میشوند و پایگاه داده اجازهٔ ویرایش یا حذفشان را نمیدهد.
- رمزنگاری اطلاعات حساس
- اعتبارنامههای بانکی و کلیدهای امضا با AES-256-GCM رمزنگاری و فقط با چهار نویسهٔ آخر نمایش داده میشوند.
- وبهوک امضاشده
- امضای HMAC-SHA256 با برچسب زمانی برای جلوگیری از جعل و تکرار؛ ارسال فقط به نشانیهای عمومی.
- ریسک و تقلب قابل توضیح
- قاعدههای روشن مثل سرعت تراکنش و شکستهای پیاپی؛ هر تصمیم با دلیل و نشانههایش ثبت میشود.
- کنترلهای مالی
- تأیید نفر دوم برای انتقالهای حساس، سقف روزانه و اسناد مالی حذفنشدنی.
امنیت حساب شما
- دیدن و بستن نشستهای فعال روی دستگاههای مختلف
- نقش جدا برای حسابدار، توسعهدهنده و پشتیبان تیم
- محدود کردن کلید API به IPهای مشخص
- قفل موقت حساب پس از چند ورود ناموفق و محدودیت نرخ درخواست
- کد یکبارمصرف ورود فقط بهصورت هش ذخیره میشود و در لاگ نمیآید
گزارش آسیبپذیری
اگر نقص امنیتی پیدا کردهاید، پیش از انتشار عمومی آن را محرمانه به ما بگویید. شرح مشکل، مراحل بازتولید و زمان کشف را بفرستید؛ دریافت گزارش را تأیید و نتیجهٔ بررسی را اعلام میکنیم.
security@sheypay.irشیپی ادعای گواهیهایی مانند PCI DSS را ندارد. هر گواهی یا مجوز فقط پس از دریافت رسمی در این صفحه اعلام میشود.
سؤال امنیتی دارید؟
پیش از یکپارچهسازی، پرسشهای فنی و امنیتی تیمتان را بفرستید.