令牌库:如何存储、保护和替换卡片数据

Payments

无论您是快速成长的初创公司,还是全球化企业,Stripe 都能提供适合您业务的支付解决方案,助您在线上、线下及全球各地轻松收款。

了解更多 
  1. 导言
  2. 要点
  3. 什么是令牌库?
  4. 令牌库是如何运作的?
    1. 捕获
    2. 令牌生成
    3. 存储
    4. 日常使用
    5. 解密
  5. 令牌库中的令牌与原始卡片数据有何不同?
  6. 令牌库如何减少您的 PCI 合规负担?
  7. 令牌库与网络令牌化有何不同?
  8. 如何为您的商家选择合适的令牌库?
  9. Stripe Payments 如何提供帮助

令牌库存储将主账号(PAN)替换为令牌值的映射。这使得商家的数据库、结账流程和报表工具可以使用该令牌代替敏感的支付凭证。只有令牌库才能将令牌连接回 PAN。这种单一的控制点缩小了 支付卡行业数据安全标准(PCI DSS)的合规范围,支持定期开单和退款而无需重复输入卡号,并使已存储的支付数据保持可用而无需暴露。

预计网络令牌化在 2026 年至 2030 年间将在全球范围内保护约 2.4 万亿笔交易

下面,我们将解释如何生成和解密令牌,令牌的结构与原始卡号有何不同,以及基于库的令牌与卡组织直接发放的令牌如何比较。

要点

  • 令牌库存储着 PAN 到令牌映射的唯一副本,这意味着在系统中其他任何地方拦截的令牌都不能逆向转换为真实的卡片数据。

  • 在首次接触时对 PAN 进行令牌化可以缩小商家的 PCI DSS 评估范围,通常使其有资格填写较短的自我评估问卷。

  • 当前的设置通常将网络令牌存储在库中,以将便携性与自动生命周期更新结合起来。

什么是令牌库?

令牌库是一个安全的数据存储,保存了敏感支付凭据(例如 PAN)与在支付系统中替换它们的令牌值之间的映射。令牌库本身拥有该映射的唯一副本。其他所有内容(例如结账页面、计费系统、报表工具)只看到令牌。

令牌库是如何运作的?

该流程从持卡人在结账时或设置已存储支付方式的过程中输入支付详情时开始。从那时起,PAN 将经过一系列定义的步骤。

捕获

结账页面或终端收集 PAN,并将其通过加密连接直接发送到库或其支付服务提供商。PAN 永远不会以未加密的形式接触商家自己的服务器。

令牌生成

库的令牌化引擎创建令牌。它可以生成与 PAN 结构相匹配的格式保留令牌,或者是一个没有结构上与原始数字关系的不透明令牌。

存储

库将其加密的数据存储中的 PAN 与令牌映射保存在一起,然后将令牌返回到调用系统。

日常使用

商家的系统存储并传递令牌进行定期计费、退款和报表,但这些系统都没有实际持有 PAN。

解密

需要进行授权时,支付提供商会向库发送解密请求。库通过加密渠道返回该特定交易的 PAN(或基于设置的网络令牌)。然后记录审计请求。

令牌库中的令牌与原始卡片数据有何不同?

原始 PAN 具有固定的结构。根据 ISO/IEC 7812 标准,前六到八位数字标识卡组织和发卡行;其余数字(总共最多 19 位)标识账户。最后一位校验位使用 Luhn 算法验证整个数字。令牌与它替换的 PAN 没有任何数学关系。如果在传输过程中或数据库中截获一个令牌,除非攻击者有单独途径访问令牌库的映射表和解密密钥,否则他们将一无所获。

令牌库通常生成两种令牌格式之一:

  • 保留格式的令牌:保留了 PAN 的长度和通过 Luhn 验证的结构,包括用于路由目的的原始银行识别码的前六位数字。这意味着它们可以直接放入现有的数据库字段和遗留系统中,而无需更改模式。

  • 不透明令牌:这是任意的字母数字字符串,结构上与 PAN 没有任何相似之处。它们适用于围绕应用编程接口(API)构建的支付技术栈,因为下游没有任何东西期望输入类似卡片的格式,它们消除了令牌被误认为或作为真实卡号进行处理的任何可能性。

令牌库如何减少您的 PCI 合规负担?

PCI DSS 范围取决于持卡人数据的生存、移动或处理位置。评估人员称该区域为持卡人数据环境(CDE)。由于令牌库拥有 PAN 的唯一副本,所有存储、传输或处理令牌的其他系统都在 CDE 之外。拥有较少的接触真实卡数据的系统意味着评估员需要审查的系统较少。

这种范围缩减直接影响了哪种 PCI DSS 自我评估问卷(SAQ)适用。PCI DSS SAQ 是一种验证工具,包含一系列“是或否”的问题;这使商家能够评估并报告他们符合支付卡标准的安全合规性。处理自己系统上的原始 PAN 的商家通常需要填写 SAQ D(最长的问卷)。而初次接触时对其进行令牌化且从不存储、处理或在其自己的系统上传输 PAN 的企业通常有资格获得更简短的问卷,例如 SAQ A,该调查问卷包含更少的一组控件。

即使使用了正确的密钥,加密数据仍在数学上可逆转,但在生成它的特定库外,令牌没有独立的价值。当将库内的静态加密数据与存储在库外的所有位置对数据进行令牌化结合使用时,可以建立一个分层设置,这样仅通过泄露商业系统就无法暴露有用的卡数据。

令牌库与网络令牌化有何不同?

卡组织直接发放令牌,将其绑定到特定设备、商家或应用场景,并自行管理令牌的整个生命周期。如果持卡人的卡片重新发行(例如,卡片过期,或在挂失或被盗报告后更换),网络令牌会在后台更新,因为是由卡组织而不是商家来维护令牌与当前有效卡片之间的链接。

仅限库存储的令牌没有内置的维护机制。如果底层的 PAN 发生变化,就必须通过商家或其服务商现有的流程来刷新映射。在更新之前,这可能会导致 付款失败。由于发卡行能够识别网络令牌是否来自注册设备或商家,因此他们通常也会看到更高的批准率。

但是,仅限库存储的令牌和网络令牌并不是相互竞争的方法。实际上,当前的设置通常将它们结合使用。一个库可以存储网络令牌,以取代或与 PAN 一起存储,这为商家提供了一个存储系统,同时仍然允许其接收网络的自动更新和授权优势。

如何为您的商家选择合适的令牌库?

并非所有的令牌库都能解决相同的问题。在确定一个之前,请考虑以下详细信息:

  • 便携性:检查令牌库中生成的令牌是否跨处理商有效,或者它们是否锁定到单个提供商。与一个处理商绑定的库可能会限制您稍后添加或更换提供商的能力,而无需对每个已存储的卡进行重新令牌化。

  • 集成复杂性:找出将 PAN 路由到库并检索令牌需要多少工作,包括现有的结账页面、移动软件开发工具包(SDK)和后端系统是需要代码更改还是只需配置。

  • 合规认证:确认库提供商是 PCI 1 级服务商并能够提供合规性证明,因为这是您自己的审计员会要求提供的东西。

  • 网络令牌支持:验证库是否可以跨多个卡组织(例如 Visa、Mastercard、American Express、Discover)请求、存储和刷新网络令牌,而不仅仅是一个或两个卡组织。

  • 解密控制:了解谁可以从库中请求将 PAN 返回,在什么条件下请求,以及这些请求如何被记录下来。审计员会仔细检查访问控制。

Stripe 的 Vault and Forward API 将令牌与原生网络令牌化一起存储,因此已保存的卡将自动获得生命周期更新,而无需增加集成工作,并允许商家将授权请求路由给其选择的处理商。

Stripe Payments 如何提供帮助

Stripe Payments 提供一体化的全球支付解决方案,帮助任何企业——从成长型初创企业到全球性企业——在全球范围内接受线上和线下付款。

Stripe Payments 可帮助您:

  • 优化结账体验:通过预建的支付 UI、125 多种支付方式和由 Stripe 构建的数字钱包 Link,创建无缝的用户体验并节省数千个小时的工程时间。

  • 更快拓展新市场:覆盖全球客户,并通过跨境支付选项降低多币种管理的复杂性和成本,覆盖 195 个国家/地区,支持 135 种以上货币。

  • 统一线下与线上支付:整合线上与线下渠道,打造一体化商务体验,实现个性化互动、提升客户忠诚度并增加营收。

  • 优化支付性能:通过一系列可定制、易于配置的支付工具提升营收,包括无代码欺诈防护功能与提高授权率的高级功能。

  • 利用灵活、可靠的平台加速业务增长:选择一个专为随业务扩展而设计的平台,历史正常运行时间达 99.999%,可靠性在行业内首屈一指。

进一步了解 Stripe Payments 如何为您的线上和线下付款提供支持,或者立即开始使用

本文中的内容仅供一般信息和教育目的,不应被解释为法律或税务建议。Stripe 不保证或担保文章中信息的准确性、完整性、充分性或时效性。您应该寻求在您的司法管辖区获得执业许可的合格律师或会计师的建议,以就您的特定情况提供建议。

更多文章

  • 出错了。请重试或联系支持人员。

准备好开始了?

创建账户即可开始收款,无需签署合同或填写银行信息。您也可以联系我们,为您的企业定制专属支付解决方案。
Payments

Payments

借助为各种企业打造的支付解决方案,实现全球范围线上线下收款。

Payments 文档

查找 Stripe 的付款 API 集成指南。