[phpBB Debug] PHP Warning: in file [ROOT]/includes/bbcode.php on line 483: preg_replace(): The /e modifier is no longer supported, use preg_replace_callback instead
[phpBB Debug] PHP Warning: in file [ROOT]/includes/bbcode.php on line 483: preg_replace(): The /e modifier is no longer supported, use preg_replace_callback instead
[phpBB Debug] PHP Warning: in file [ROOT]/includes/bbcode.php on line 483: preg_replace(): The /e modifier is no longer supported, use preg_replace_callback instead
[phpBB Debug] PHP Warning: in file [ROOT]/includes/bbcode.php on line 483: preg_replace(): The /e modifier is no longer supported, use preg_replace_callback instead
[phpBB Debug] PHP Warning: in file [ROOT]/includes/bbcode.php on line 483: preg_replace(): The /e modifier is no longer supported, use preg_replace_callback instead
[phpBB Debug] PHP Warning: in file [ROOT]/includes/bbcode.php on line 483: preg_replace(): The /e modifier is no longer supported, use preg_replace_callback instead
[phpBB Debug] PHP Warning: in file [ROOT]/includes/bbcode.php on line 483: preg_replace(): The /e modifier is no longer supported, use preg_replace_callback instead
[phpBB Debug] PHP Warning: in file [ROOT]/includes/bbcode.php on line 483: preg_replace(): The /e modifier is no longer supported, use preg_replace_callback instead
[phpBB Debug] PHP Warning: in file [ROOT]/includes/bbcode.php on line 483: preg_replace(): The /e modifier is no longer supported, use preg_replace_callback instead
[phpBB Debug] PHP Warning: in file [ROOT]/includes/bbcode.php on line 483: preg_replace(): The /e modifier is no longer supported, use preg_replace_callback instead
[phpBB Debug] PHP Warning: in file [ROOT]/includes/bbcode.php on line 483: preg_replace(): The /e modifier is no longer supported, use preg_replace_callback instead
[phpBB Debug] PHP Warning: in file [ROOT]/includes/bbcode.php on line 483: preg_replace(): The /e modifier is no longer supported, use preg_replace_callback instead
[phpBB Debug] PHP Warning: in file [ROOT]/includes/bbcode.php on line 483: preg_replace(): The /e modifier is no longer supported, use preg_replace_callback instead
[phpBB Debug] PHP Warning: in file [ROOT]/includes/bbcode.php on line 483: preg_replace(): The /e modifier is no longer supported, use preg_replace_callback instead
[phpBB Debug] PHP Warning: in file [ROOT]/includes/bbcode.php on line 483: preg_replace(): The /e modifier is no longer supported, use preg_replace_callback instead
[phpBB Debug] PHP Warning: in file [ROOT]/includes/bbcode.php on line 483: preg_replace(): The /e modifier is no longer supported, use preg_replace_callback instead
[phpBB Debug] PHP Warning: in file [ROOT]/includes/bbcode.php on line 483: preg_replace(): The /e modifier is no longer supported, use preg_replace_callback instead
[phpBB Debug] PHP Warning: in file [ROOT]/includes/bbcode.php on line 483: preg_replace(): The /e modifier is no longer supported, use preg_replace_callback instead
[phpBB Debug] PHP Warning: in file [ROOT]/includes/bbcode.php on line 483: preg_replace(): The /e modifier is no longer supported, use preg_replace_callback instead
[phpBB Debug] PHP Warning: in file [ROOT]/includes/bbcode.php on line 483: preg_replace(): The /e modifier is no longer supported, use preg_replace_callback instead
[phpBB Debug] PHP Warning: in file [ROOT]/includes/bbcode.php on line 483: preg_replace(): The /e modifier is no longer supported, use preg_replace_callback instead
[phpBB Debug] PHP Warning: in file [ROOT]/includes/bbcode.php on line 483: preg_replace(): The /e modifier is no longer supported, use preg_replace_callback instead
[phpBB Debug] PHP Warning: in file [ROOT]/includes/bbcode.php on line 483: preg_replace(): The /e modifier is no longer supported, use preg_replace_callback instead
[phpBB Debug] PHP Warning: in file [ROOT]/includes/bbcode.php on line 483: preg_replace(): The /e modifier is no longer supported, use preg_replace_callback instead
[phpBB Debug] PHP Warning: in file [ROOT]/includes/bbcode.php on line 483: preg_replace(): The /e modifier is no longer supported, use preg_replace_callback instead
[phpBB Debug] PHP Warning: in file [ROOT]/includes/bbcode.php on line 483: preg_replace(): The /e modifier is no longer supported, use preg_replace_callback instead
[phpBB Debug] PHP Warning: in file [ROOT]/includes/bbcode.php on line 112: preg_replace(): The /e modifier is no longer supported, use preg_replace_callback instead
[phpBB Debug] PHP Warning: in file [ROOT]/includes/bbcode.php on line 112: preg_replace(): The /e modifier is no longer supported, use preg_replace_callback instead
 OpenForum.dk • Vis emne - Nye krav til sikkerhed fra PBS?

Nye krav til sikkerhed fra PBS?

Spørgsmål og svar om installation af osCommerce standardpakke.
Problemer med contribution kan indlægges i Contributions.

Redaktør: Redaktionen

Nye krav til sikkerhed fra PBS?

Indlægaf haps » 2008-08-19 18:31

Vi har i dag modtaget et brev fra Wannafind, som er vores betalingsløsningsleverandør. De skriver at vores webshop kører en såkaldt API-løsning og at man nu skal bruge et betalingsvindue. Jeg fatter minus - vi bruger jo betalingsgatewayen med SSL med HTTPS kald fra shoppen, som er sat op ved brug af vejledning og modullerne fra pbscc 2.5 MS2 contribben. Er det virkelig ikke godt nok mere? :|
haps
Godt igang
Godt igang
 
Indlæg: 91
Tilmeldt: 2005-07-5 22:48
Geografisk sted: København

Re: Nye krav til sikkerhed fra PBS?

Indlægaf olby » 2008-08-19 21:51

Mvh olby
Hjælp til selvhjælp: Giv din kollega konstruktiv kritik og eller vejledning - tak :).
Brugeravatar
olby
Administrator
Administrator
 
Indlæg: 2552
Tilmeldt: 2003-01-1 22:27
Geografisk sted: Odder

Re: Nye krav til sikkerhed fra PBS?

Indlægaf haps » 2008-08-19 22:34

Hej Olby,

Som altid hurtig og god forklaring - men hold da kæ.. hvor der skal rettes mange shops. Det betyder vel at det ikke bliver muligt at integrere betalingsdelen i shoppens design (øv,øv) og at man skal leve med en pop-up fra ens betalingsgateway-leverandør. Hvordan pokker ændrer man det som dødelig shopejer uden de helt store kompetencer i kodning, således at det bliver lige så nemt at installere som den gode "gamle" pbscc 2.5 MS2 contrib. Er der nogen af de gamle "kode-rotter", som tilpasser det gamle modul, hvis det i det hele taget kan gøres. Der skal jo sendes data tilbage til shoppen om at ordren er OK eller ej. Mit hovede er ikke stort nok til det her... :shock:
haps
Godt igang
Godt igang
 
Indlæg: 91
Tilmeldt: 2005-07-5 22:48
Geografisk sted: København

Re: Nye krav til sikkerhed fra PBS?

Indlægaf agentjensen » 2008-08-20 07:02

Vi må da håbe, at gatewaene kommer med opdaterede moduler:
Fribetaling, quickpay, epay mfl må jo komme med forslag til hvordan det løses.

Vi bruger jo deres systemer - (de fleste af os)

Det kunne være rigtigt med godt med at denne tråd opdateres med hvilke udbydere der tilbyder moduler der passer tilo de nye bestemmelser, så vi kan se hvem vi evt skal skifte til når vi ikke længere kan bruge det vi gør idag.

Jeg bruger fribetaling og som jeg læser indlægget, er den måde de gør det på ikke længere god nok (juni2009)

/M.
KUN en tåbe frygter ikke PHP :-)
agentjensen
Ekspert medlem
Ekspert medlem
 
Indlæg: 1418
Tilmeldt: 2007-01-4 17:47
Geografisk sted: Halskov v/Skive

Re: Nye krav til sikkerhed fra PBS?

Indlægaf danauktion » 2008-08-20 10:34

Hvis du benytter SSL tunnel så behøver du ikke rette kode i Wannafind løsningen.
Hvis der står https://betaling.wannafind.dk/proxy/p.p ... _pbscc.php i adresselinien når du skal indtaste kreditkort oplysninger, så er din løsning en Secureproxy Løsning og alt er i orden iflg. Wannafind.
http://www.danauktion.dk - Auktionsside for hele familien.
Brugeravatar
danauktion
Godt igang
Godt igang
 
Indlæg: 34
Tilmeldt: 2004-01-5 13:06

Re: Nye krav til sikkerhed fra PBS?

Indlægaf dinmc » 2008-08-20 10:48

...jeg følger spændt med på en lytter - jeg er også Wannafind bruger - og har her til morgen fået brevet om skærpe sikkerhed - jeg går noget kold i specifikationerne på Wannafinds link!!

MVH
Lars
dinmc
Oldtimer :o)
Oldtimer :o)
 
Indlæg: 246
Tilmeldt: 2004-06-22 18:12

Re: Nye krav til sikkerhed fra PBS?

Indlægaf olby » 2008-08-20 11:03

Hej danauktion.

Beklager, men det er ikke korrekt.

Hvis du kigger på dit link:

vil du se at du rent faktisk bruger en lokal side, placeret på din server: checkout_pbscc.php

Hvis man gør det, SKAL man igennem de strammede krav med SAQ og kvartalsvise scanninger.
Mvh olby
Hjælp til selvhjælp: Giv din kollega konstruktiv kritik og eller vejledning - tak :).
Brugeravatar
olby
Administrator
Administrator
 
Indlæg: 2552
Tilmeldt: 2003-01-1 22:27
Geografisk sted: Odder

Re: Nye krav til sikkerhed fra PBS?

Indlægaf danauktion » 2008-08-20 13:26

Hej Olby.
Mit link er på WFs sikre server, som for sin del læser min lokale fil (og stripper koden for evt javascript) - det er vi enige om :-) MEN jeg har fået WF til at gå ind på min butiksside og de siger - efter at have foretaget et testkøb - at jeg IKKE skal ændre noget, da jeg ikke benytter API versionen men derimod deres SSL server til at vise data.
Så her er WF og du ikke helt enige :) men jeg vil da lige kontakte Daniel fra WF for han ved det om nogen.
http://www.danauktion.dk - Auktionsside for hele familien.
Brugeravatar
danauktion
Godt igang
Godt igang
 
Indlæg: 34
Tilmeldt: 2004-01-5 13:06

Re: Nye krav til sikkerhed fra PBS?

Indlægaf danauktion » 2008-08-20 13:43

Og så alligevel : check dette cut fra dokuen fra WF:

Payment window is a quick start solution where you don’t have to make lots of adjustments.
Start by setting up a simple postform, and then look at what arguments you can send to the payment window. The window will be able to display your shop logo, total price and order number. You can either choose to open the window in the same window as the shop, or make it open as a popup. The downside about the payment window is that you can't change the design to fit your shop.

Secure SSL proxy is a very different and more time-consuming way to integrate online payment into your shop. The big difference from the payment window is that you are now able to design the layout of your payment page. Please read section 2.1 for more information.

Postform API can only be used by shops that have performed an SAQ, and uploaded quarterly security scans to PBS's security portal. Please be aware that this SAQ only concern API methods that include creditcard information. Section 4.3 and 4.6.


Og beskrivelsen af Secure SSL:

2. Hosted secure SSL proxy
2.1 How Secure SSL proxy works

The payment form has to be displayed through SSL ( HTTPS ). We provide an SSL-Proxy within the paymentgateway product, in case the shop doesn't have its own SSL certificate. Remember that sessions created when the customer is connected to your shop through HTTP, will be lost when data is submitted to the https proxy. To allow a specific domain through the SSL-Proxy, it first has to be allowed in the access list. The access list is located in the paymentgateway webinterface under “Indstillinger / Settings” Relaying the payment form through SSL is done by pasting the payment form URL in front of the SSL-Proxy URL. Example:
SSL-Proxy URL: https://betaling.wannafind.dk/secureproxy/proxy.php/
Webshop URL: http://www.webshop.dk/payform.html
Relay URL: https://betaling.wannafind.dk/securepro ... yform.html


Så udfra dokuen er Secure SSL proxy OK og kræver ikke SAQ som API løsningen.

Secure SSL proxy er dog i denne forbindelse blevet opdateret :

Stripping tags
The big difference between this proxy and the old one is that this proxy will strip tags which can be used to manipulate creditcard data. The following tags and code in between will be stripped from the code that parses through the proxy:
<script>
<object>
<embed>
<applet>
<noframes>
<input>
<select>
<textarea>
<form>
<checkbox>
<frameset>
<iframe>
....
Og derved er sikkerhedsrisikoen ved en Secure SSL løsning fjernet og vil kunne benyttes fremover til PBS's tilfredsstillelse.
http://www.danauktion.dk - Auktionsside for hele familien.
Brugeravatar
danauktion
Godt igang
Godt igang
 
Indlæg: 34
Tilmeldt: 2004-01-5 13:06

Re: Nye krav til sikkerhed fra PBS?

Indlægaf haps » 2008-08-20 14:17

Py-ha mit hovede er ikke stort nok til dette - tak til Danauktion for deltagelse i søgen for fakta - Daniel B. fra Wannafind plejer at være en kompent herre og det er ham som opdaterer Wannafinds betalingsgateway setup og dokumenter. Hvad er status så nu - vil/orker Olby evt. snakke med Wannafind eller en anden udbyder og få af- eller bekræftet at vores brug af pbscc 2.5 MS2 og HTTPS er OK?
haps
Godt igang
Godt igang
 
Indlæg: 91
Tilmeldt: 2005-07-5 22:48
Geografisk sted: København

Re: Nye krav til sikkerhed fra PBS?

Indlægaf olby » 2008-08-20 14:24

Hej danauktion.

Tak for info.
Er det godkendt af PBS?

HVIS PBS og Trustwave godkender dette setup, så gør det visse ting nemmere.
I praksis går PBS efter at få udskiftet alle løsninger, der anvender lokalt hostede filer <punktum>

Jeg er pt. ikke bekendt med deres holdning til forskellige variationer over indholdet af disse sider og måden de kaldes på eller andre scanninger så som McAfee SECURE (HackerSafe) og lignende muligheder.
Mvh olby
Hjælp til selvhjælp: Giv din kollega konstruktiv kritik og eller vejledning - tak :).
Brugeravatar
olby
Administrator
Administrator
 
Indlæg: 2552
Tilmeldt: 2003-01-1 22:27
Geografisk sted: Odder

Re: Nye krav til sikkerhed fra PBS?

Indlægaf olby » 2008-08-20 14:53

Mvh olby
Hjælp til selvhjælp: Giv din kollega konstruktiv kritik og eller vejledning - tak :).
Brugeravatar
olby
Administrator
Administrator
 
Indlæg: 2552
Tilmeldt: 2003-01-1 22:27
Geografisk sted: Odder

Re: Nye krav til sikkerhed fra PBS?

Indlægaf haps » 2008-08-20 15:26

Jeg har skrevet til Wannfind for at høre om de vil kommentere tråden - det burde være i alle gateway-udbyderes interesse, så de slipper for at vi alle retter henvendelse individuelt.
haps
Godt igang
Godt igang
 
Indlæg: 91
Tilmeldt: 2005-07-5 22:48
Geografisk sted: København

Re: Nye krav til sikkerhed fra PBS?

Indlægaf agentjensen » 2008-08-20 15:52

Og jeg har skrevet til fribetaling - men er da noget i tvivl om deres manglende support vil svare mig :-) :-)

/Michael.
KUN en tåbe frygter ikke PHP :-)
agentjensen
Ekspert medlem
Ekspert medlem
 
Indlæg: 1418
Tilmeldt: 2007-01-4 17:47
Geografisk sted: Halskov v/Skive

Re: Nye krav til sikkerhed fra PBS?

Indlægaf danauktion » 2008-08-21 00:02

Jeg har modtaget en mail fra WF om at de desværre har misinformeret mig og at den pågældende (og nuværende) URL ikke overholder kravene fra PBS, men at URLen fra dokuen overholder kravene (https://betaling.wannafind.dk/secureproxy/proxy.php/http://www.mitdomæne.dk/minform.php) men det er ikke gjort med at ændre URLen da formdata nu skal erstattes med placeholders jvfr deres doku.

ØV !

Jeg ændrer min kode så den bruger disse placeholders og den nye URL istedet, da det er en enkel opgave for at se om det så virker uden problemer.
http://www.danauktion.dk - Auktionsside for hele familien.
Brugeravatar
danauktion
Godt igang
Godt igang
 
Indlæg: 34
Tilmeldt: 2004-01-5 13:06

Næste

Tilbage til Installation og konfiguration

Hvem er online

Brugere der læser dette forum: Ingen tilmeldte og 12 gæster

cron