Безопасность и комплаенс

Граница карточных данных проходит там, где вы её видите.

Мы описываем скоуп, а не публикуем значки. Ниже — что именно защищено, чем это подтверждается и что остаётся вашей ответственностью как мерчанта.

PCI DSS Level 1Hosted-checkout не отдаёт PAN в системы мерчанта — карточные данные вводятся на pay.calibripay.com.
3-D Secure 2Аутентификация плательщика на стороне эмитента, frictionless-поток и OTP-шаг как отдельное состояние платежа.
ШифрованиеTLS 1.2+ на транспорте, шифрование чувствительных полей в покое, ключи в отдельном хранилище.
Расположение данныхОбработка и хранение — в европейском регионе; реестр операций не покидает контур платформы.
Ротация и заморозка ключейsecret_key показывается один раз, ротация и заморозка — из кабинета, каждое действие требует свежей MFA.
IP-allowlistCIDR-ограничение на уровне API-ключа: запрос вне списка отклоняется до проверки подписи.
Аудит-журналКаждое изменение ключей, вебхуков, брендинга и статуса клиента фиксируется с actor, объектом и причиной.
ИдемпотентностьIdempotency-Key на каждом POST: повтор после сетевого таймаута никогда не создаёт вторую операцию с деньгами.
Архитектура

Три границы, которые определяют скоуп.

Поток данных

Плательщик вводит карту на нашем домене. Backend мерчанта видит только payment_id, статус и маскированный PAN — вида 411111••1111.

Управление ключами

Пара access_key / secret_key принадлежит клиенту и хранится хэшированной. Подпись проверяется constant-time, nonce одноразовый, окно timestamp — 5 минут.

Изоляция

Каждый ресурс API проверяется на принадлежность клиенту: чужой payment_id отвечает 404, а не 403 — существование объекта не подтверждается.

Где проходит PAN

Карточные данные не пересекают вашу инфраструктуру.

Плательщиквводит картуPCI-скоуп CalibriPaypay.calibripay.comPAN · CVC · 3-DSapi.calibripay.comBackend мерчантаpayment_id · statuswebhook + маска

Ответственное раскрытие

Нашли уязвимость — напишите до публикации. Мы подтверждаем получение в течение одного рабочего дня, держим вас в курсе статуса и не преследуем исследователей, которые действовали в рамках этой политики.

Контактsecurity@calibripay.com
Отпечаток PGP-ключа9A41 D7C2 08E3 F5B1 6C04 A2D8 7F3D 92C1 4E91 C7A2

Что приложить к отчёту

1. Затронутая поверхность: api / checkout / cabinet / admin
2. Шаги воспроизведения и request_id из ответа
3. Ожидаемое и фактическое поведение
4. Влияние: деньги, доступ к данным, отказ в обслуживании
5. Никогда не прикладывайте номера карт и секретные ключи — ни в тексте, ни в скриншотах

Проверьте скоуп на своей интеграции.

Границы скоупа и требования к хранению ключей описаны в документации.