银行卡数据是企业已知的负债。2025 年数据泄露的全球平均成本为 444 万美元\。存储主账号 (PAN) 的每个服务器、日志文件和备份都成为支付卡行业数据安全标准 (PCI DSS) 所谓的持卡人数据环境 (CDE) 的一部分,并且该环境的每个方面均受合规要求的约束。
令牌化通过将 PAN 替换为本身没有任何可利用价值的替代值,来改变该环境中的实际内容。如果您正确实施令牌化,则可以将您的合规义务缩减到原本的一小部分。下面,我们将介绍 PCI 合规令牌化如何运作、其保护限制、需要在何处实施其他安全控制措施,以及 PCI 安全标准委员会对合规令牌系统的要求。
关键要点
令牌化可以将整个系统从支付卡行业数据安全标准 (PCI DSS) 的合规范围内移除,但前提是令牌生成、保管库安全和去令牌化控制措施符合特定的技术标准。
根据 PCI DSS,加密和令牌化以不同的方式保护银行卡数据,而且许多合规架构依赖于这两种方式,而不是在两者中选择其一。
是否符合最简单的 PCI 合规自我评估问卷的条件,取决于银行卡数据如何通过集成流动,而不仅仅是系统中某处是否存在令牌化。
什么是 PCI DSS 合规?
PCI DSS 合规是指满足 PCI 安全标准委员会针对任何存储、处理或传输持卡人数据的企业规定的安全要求。该标准涵盖 12 项核心要求,跨越网络安全、访问控制、加密和监控。无论您是运行单个支付终端还是一年处理数百万笔交易,它都适用。
PCI DSS 关于令牌化的规定
PCI DSS 针对令牌化的指南建议,如果令牌在创建它的系统之外没有任何价值,并且如果该系统被适当地隔离并受到保护,那么无需像拥有真实银行卡数据一样对令牌所在的环境进行评估。每个 PAN 仍然存在于某处,通常是在加密保管库内,但令牌化意味着它仅存在于这单一位置,而不是分散在各个系统中。
令牌化如何缩小 PCI 合规范围
令牌化通过限制存储或传输可读银行卡数据的位置数量来缩小 PCI 合规范围。只要令牌化系统外部的任何人都无法将令牌撤销回原始主账号 (PAN),这一点就成立。如果有人可以使用已知的逻辑从令牌计算出 PAN,则令牌不会缩小范围。
PCI DSS 令牌化指南和缩小范围的要求
PCI 安全标准委员会的指南包括对任何声称缩小范围的系统的特定技术期望。这些分为两大类:令牌生成和令牌保管库。
令牌生成
令牌生成必须能抵抗逆向工程。模仿给定卡号长度和结构的格式保留令牌是安全的,只要替换本身是不可预测的,而不是通过可逆公式推导出来的。
通过单向过程创建的令牌(因此没有数学上的逆函数)比通过使用可恢复密钥加密生成的令牌更可靠地符合缩小范围的条件。加密值仍被视为 PCI DSS 定义下的持卡人数据,即使它们被格式化为看起来像令牌。令牌的生成方式决定了评估员如何对您的系统进行分类。PCI DSS 指南还涉及抗暴力破解能力。如果可以通过反复尝试猜出或撤销令牌化算法,则该令牌不符合缩小范围的条件,无论它是如何生成的。
令牌保管库
存储令牌的系统称为保管库。令牌保管库需要位于分段网络区域,对将令牌映射回原始 PAN 的数据应用严格的基于角色的访问控制,并以足够的细节记录每个解除令牌事件,以支持取证审查。PCI DSS 评估员通常坚持这样的标准,即解除令牌应该是罕见、深思熟虑和可审计的。指南还要求令牌化服务商,无论是内部团队还是第三方,都要接受自己的 PCI DSS 评估。被攻破的保管库会使令牌化失去意义。
文档必须向评估员证明缩小范围的声明,并应包含一个数据流图,准确显示 PAN 以明文(即未加密的可读数据)存在的具体位置、发生令牌化的位置以及令牌在整个系统中的接管位置。每当有新系统进入支付路径时,都需要更新该图表;否则,即使没有发生其他变化,缩小范围的声明也不再符合实际。
令牌化与加密在 PCI DSS 下的比较
令牌化和加密都保护相同的底层数据,但在涉及范围时,PCI DSS 对它们的处理方式截然不同。加密的 PAN 通常保留在范围内,除非存储系统无法访问读取密文(加密格式)所需的解密密钥。保存密文的系统必须满足与以明文存储 PAN 的系统相同的访问控制、活动记录和漏洞管理要求,即使实际风险较低。
通过令牌化,没有需要保护的密钥。当令牌通过正确实施的单向过程生成时,它不能在数学上被撤销,这意味着保存它的系统存在于 CDE 之外。
在实践中,许多符合 PCI 标准的架构同时使用加密和令牌化,因为每种架构都增加了不同的安全保障。加密保护保管库内的 PAN 以用于授权和结算,而令牌化保护其他任何地方的 PAN,例如在需要引用交易、发起退款或向客户显示最后四位数字且根本不需要实际号码的系统中。最终,加密保护可用数据,而令牌化将其完全从系统中移除。
实施后谁负责维护令牌化合规?
PCI DSS 合规需要持续验证,并且令牌化在标准常规修补(即应用安全更新)和监控周期之上增加了其自身的维护。如果您使用第三方令牌化服务商,您仍然有责任确认服务商保持其自身的 PCI DSS 验证,并每年审查其合规证明。供应商端认证失效会危及您自身的缩小范围声明,即使您这边没有任何改变。
在内部,有人需要负责数据流图,并在新系统进入支付路径时对其进行更新。当(例如)连接了新的分析工具,或者支持团队为了排除故障将交易数据导出到电子表格中,并发现一个在上次评估中没人考虑在内的明文 PAN 时,范围缩小可能会在不知不觉中被侵蚀。保管库访问日志也需要定期审查,以发现不符合预期业务流程的解除令牌请求。
在许多中型企业中,这是管理支付基础设施的人员(通常是财务或工程部门的某个人)的责任,该人员在年度评估周期内与合格安全评估员 (QSA) 合作。使用端到端处理令牌化的支付服务商的小型企业负担较轻,但他们仍然需要确认他们没有通过导出、屏幕截图或超出最初缩小范围的客户服务工作流将 PAN 重新引入其自身系统。
仅靠令牌化就足以保证 PCI DSS 合规吗?
令牌化缩小了范围,但并没有消除仍在范围内系统的合规义务。保管库仍然需要完全合规:生成逻辑、令牌到 PAN 的映射数据以及解除令牌控制措施都必须满足完整的 PCI DSS 标准。
令牌化前接触点也必须留在范围内。任何在 PAN 被令牌化之前处理它的系统(例如结账页面或 POS 终端)都需要传输中加密、网络分段和漏洞扫描。
自我评估问卷 (SAQ) 资格差距
许多企业认为任何令牌化解决方案都能使他们有资格使用自我评估问卷 A (SAQ A),这是最简单的自我评估问卷。但这只有在令牌化系统能防止企业处理、传输或存储 PAN(通常是通过托管支付页面或嵌入式组件,其中银行卡数据直接从客户浏览器发送到支付服务商)时才成立。如果原始银行卡数据在被令牌化之前仍然通过企业自己的服务器(哪怕只是很短的时间),这种令牌化方法会将该服务器保留在更广泛的范围内,无论此后的令牌化有多么强大。
Stripe Payments 如何提供帮助
Stripe Payments 提供一体化的全球支付解决方案,能够助力各类企业(从成长型初创企业到全球性企业)在全球范围内接受线上、线下付款。
Stripe Payments 可帮助您:
优化您的结账体验: 借助预构建的支付 UI、125 多种支付方式和 Stripe 构建的钱包 Link,创造顺畅的客户体验并节省工程时间。
更快拓展新市场:覆盖全球客户,并通过跨境支付选项降低多币种管理的复杂性和成本,覆盖 195 个国家/地区,支持 135 种以上货币。
统一线下与线上支付:整合线上与线下渠道,打造一体化商务体验,实现个性化互动、提升客户忠诚度并增加营收。
提升支付表现:通过一系列可定制、易于配置的支付工具增加营收,包括无代码欺诈防护和提高授权率的高级功能。
利用灵活、可靠的平台加速业务增长:选择一个专为随业务扩展而设计的平台,历史正常运行时间达 99.999%,可靠性在行业内首屈一指。
进一步了解 Stripe Payments 如何为您的线上和线下付款提供支持,或者立即开始使用。
本文中的内容仅供一般信息和教育目的,不应被解释为法律或税务建议。Stripe 不保证或担保文章中信息的准确性、完整性、充分性或时效性。您应该寻求在您的司法管辖区获得执业许可的合格律师或会计师的建议,以就您的特定情况提供建议。