中文

支付卡行业的安全认证:测试平台、测量与建议

密码学与安全 2020-02-10 v1

摘要

庞大的支付卡行业(PCI)涉及商户、发卡行、收单行和卡组织等各类实体。确保所有处理支付卡信息的实体的安全是一项具有挑战性的任务。PCI 安全标准委员会要求所有实体符合 PCI 数据安全标准(DSS),该标准规定了一系列安全要求。然而,关于 PCI DSS 在实践中的执行情况知之甚少。在本文中,我们采用测量方法系统评估电子商务网站的 PCI DSS 认证过程。我们开发了一个电子商务 Web 应用测试平台 BuggyCart,可灵活添加或移除 35 个 PCI DSS 相关漏洞。随后我们利用该测试平台考察 PCI 扫描器的能力与局限性以及认证过程的严谨性。我们发现安全标准与其现实执行之间存在令人担忧的差距。我们测试的 6 款 PCI 扫描器均不完全符合 PCI 扫描指南,向仍存在重大漏洞的商户颁发证书。为进一步检查现实世界电子商务网站的合规状况,我们构建了一个名为 PciCheckerLite 的新型轻量扫描工具,并扫描了跨多个业务领域的 1,203 个电子商务网站。结果证实,86% 的网站至少存在一项本应判定其不合规的 PCI DSS 违规。我们的深入准确性分析还表明 PciCheckerLite 的输出比 w3af 更精确。我们联系了 PCI 安全委员会以分享我们的研究结果,从而改进实践中的执行。

关键词

引用

@article{arxiv.2002.02855,
  title  = {Security Certification in Payment Card Industry: Testbeds, Measurements, and Recommendations},
  author = {Sazzadur Rahaman and Gang Wang and Danfeng and Yao},
  journal= {arXiv preprint arXiv:2002.02855},
  year   = {2020}
}

备注

In Proceedings of the 2019 ACM Conference on Computer and Communications Security (CCS)