确定您所开发的产品属于哪种 MPoC 产品类型——解决方案、软件还是服务——以及您的架构在安全与测试要求中的定位。在您投入预算之前,我们会明确评估的范围,确保您所支付的费用仅针对您实际需要的范围。
MPoC 是以目标为导向而非规定性的,这意味着您需要通过文档证明您的设计符合目标。我们会尽早根据要求审查架构、密钥管理、认证和监控设计,此时所做的更改仍属于一个冲刺的范畴,而非重新架构。
对移动应用程序、SDK、加密实现和后端进行全面的攻击驱动测试。这包括白盒密码分析、侧信道和故障注入技术、逆向工程,以及对认证和监控组件的渗透测试。作为预评估进行,可在问题演变为正式的不合规情况之前将其发现出来。
从作为PCI认可的MPoC实验室开展评估,到向PCI SSC提交申请并获得认证,整个流程均由我们负责。此外,我们还为后续工作做好了规划:包括年度核查、重新认证,以及在您变更解决方案时触发的差异评估。
请专注于推进您的产品开发,而是德科技将全程指导您完成 PCI MPoC 的准备和评估工作。
是德科技提供了一门关于PCI MPoC要求的在线互动研讨会。该研讨会涵盖了适用范围、这些要求如何与您的架构相对应,以及导致首次提交被退回的最常见陷阱。我们的专家将解答您关于应用案例 的具体问题。
COTS 上的 PCI 移动支付(MPoC)是 PCI 安全标准委员会针对在智能手机和平板电脑等商用现成设备上运行的支付受理解决方案制定的标准。该标准采用模块化且基于目标的设计,这意味着它规定了解决方案必须满足的安全目标,而非强制要求使用特定的组件来实现这些目标。
SPoC 涵盖了在商用现成设备(COTS)上输入 PIN 码,并需要使用外部读卡器。CPoC 涵盖了无需 PIN 码的非接触式支付。MPoC 将两者结合,允许在同一设备上输入 PIN 码和通过非接触式方式输入持卡人数据,并新增了对离线交易、在线 PIN 码、手动输入卡号(包括通过设备摄像头采集)、远程内核、外部磁条和安全读卡器,以及未面向公众销售的企业级设备的支持。
是的。PCI SSC 已宣布,SPoC 和 CPoC 两项标准的正式过渡期为 2026 年 5 月 1 日至 10 月 31 日。其解决方案已在上述任一计划下通过验证的供应商,应立即着手规划其 MPoC 实施路径。请与您的收单机构及支付品牌商沟通,了解您具体的部署要求及截止时间。
1.1 版于 2024 年 11 月 26 日发布。主要变更包括:删除了对安全软件和内核功能验证的要求,并允许一个 MPoC SDK 集成另一个 MPoC SDK。此次更新扩大了可获得认证的解决方案架构范围。
PCI SSC 将 MPoC 产品分为三大类:MPoC 解决方案、MPoC 软件以及 MPoC服务 。每类产品均单独进行评估和列入清单。只有获得完整的端到端 MPoC 解决方案认证,才能进行实际部署。软件或认证与监控服务 等组件认证本身虽属有效产品,但仅持有组件认证的供应商在投入实际运行前,仍需获得完整的解决方案认证。
是的。MPoC 产品必须经过 PCI 认可的 MPoC 实验室的评估和验证,PCI SSC 才会接受并将其列入清单。是德科技(Keysight)是一家 PCI 认可的 MPoC 实验室。
已在 SPoC 或 CPoC 框架下通过验证的产品,可提交至 MPoC 计划进行评估。实际上,这并非单纯的文书工作,而是一次全面的评估,因为 MPoC 的范围和结构与前两个计划均有所不同。开展范围界定工作是确定现有证据中有多少可以沿用的最快途径。
这取决于项目范围、产品类型以及项目启动时文档的完整程度。导致工期超期的最大因素,是文档中尚未针对安全目标提出充分论据。在正式评估之前就开始进行设计和文档审查,是保障项目进度最有效的方式。
MPoC 列表涉及持续义务,包括年度检查点和重新验证截止日期。解决方案的变更可能会触发差异评估。是德科技会在项目初期就对此进行规划,以便将维护周期纳入预算,避免出现意外支出。
是的。MPoC 支持使用外部磁条读卡器以及外部接触式或非接触式安全卡读卡器,无论是否需要输入 PIN 码。评估范围会根据读卡器与商用现成设备(COTS)之间安全责任的划分方式而有所不同。
由于商用现成设备(COTS)无法提供基于硬件的安全保障,MPoC 依赖于一套认证和监控系统,以持续判断给定设备是否处于足够安全的状态来处理交易。这是该标准安全模型的核心,也是评估过程中经常遇到问题的环节。
是的。如果您同时正在推进 EMVCo、Visa、Mastercard、American Express 或其他 PCI 认证项目,是德科技可将相关工作整合到同一份路线图中,并在不同认证方案间复用文档和测试证据。
通常包括移动端工程负责人、后端或平台负责人、加密或安全架构师,以及负责合规事务的人员。文档所有权的重要性远超团队的预期。在项目启动之初就明确指定负责人,是保障项目进度成本最低的举措。
我们的专家会定期在博客中分享实用的见解。了解移动安全和支付安全领域的最新动态。