Groupon SG 正在存储客户的信用卡信息

信息安全 pci-dss
2021-09-07 14:01:08

今天我在新加坡 Groupon 网站上购买了一份礼物。然后我意识到我要做的就是登录并点击“提交订单”按钮,因为他们存储了我之前购买的信用卡信息。

这里所说的信用卡信息是指:信用卡号、信用卡有效期和卡背后的安全号码(CVV2)。这足以让小偷清空您的银行账户(如果它是借记 VISA 卡则更容易)。

我确信他们已经存储了我的信用卡信息,因为我从使用 Firefox 的隐私浏览开始使用“干净的浏览器”。正如您在我在任何交易上单击“购买”后立即在屏幕截图中看到的那样,我无需输入任何内容,他们拥有一切。即使他们在屏幕上显示有效日期:

在此处输入图像描述

我不知何故知道存储客户的信用卡信息是非法的,尤其是为了准备下次购买时使用(这样他们就不必重新输入信息)。但我在万事达卡或VISA协议上找不到。

有没有关于这方面的官方法律,我们在哪里可以报告这样的事情?

如果这真的是非法的,我希望他们至少会因为他们的所作所为而被罚款。

[编辑]

这是他们在常见问题解答页面上的内容:http: //www.groupon.sg/faq

团购安全吗?

极其。您的信用卡号通过 SSL 直接传输到安全的电子保险库。您的信用卡信息绝不会存储在我们的服务器上。尽管如此,这种安全性仅适用于您在使用后退出您的 Groupon 帐户!确保您的 Groupon 帐户安全是您的责任。

事实是,他们存储信用卡信息,您甚至可以注册 Facebook 帐户。一键点击“连接FB”,您甚至无需输入任何密码即可从信用卡中扣款。

即使这是合法的,他们在处理付款过程中也表现出一些粗心大意的品质。他们没有提供适当的接口来保护我们的安全。

[最新答案的更新] 根据下面这篇文章的一些答案,事实证明存储信用卡信息是合法的,只是该网站应该遵循 PCI-DSS 的安全标准。但似乎没有人负责确保每个网站是否都遵循标准?

不确定这是否只发生在 Groupon 新加坡或世界各地的所有 Groupon 上。

https://stackoverflow.com/questions/8425707/groupon-sg-is-storing-customers-credit-card-information

3个回答

我不相信有任何实际的法律来防止存储信用卡详细信息,除了那些旨在防止欺诈的信息。然而,PCI-DSS 对信用卡详细信息的存储、传输和处理当然采取了更严厉的立场。处罚是针对商家的,并且可能相当严厉,因此有基于行业的制裁措施来阻止未能遵守的行为。

如果您阅读 PCI-DSS 合规性文本,您会看到商家——拥有适当的基础设施和安全系统——被允许在卡上存储完整的 CC#、到期日期和名称。他们在任何情况下都不能存储 CAV2/CVC2/CVV2/CID(即使是以加密方式)。请参阅PCI SAQ-D 的第 3.2.2 节(这是 PCI-DSS 评估问卷的最通用形式)。

您确定他们将数字存储在卡的背面吗?这是非常明目张胆的违规行为。VISA 和 MC 都有方法来报告不遵守 PCI-DSS 的商家,并且作为全球品牌,它们在新加坡强制执行。

我已经给 VISA AIS 团队发了电子邮件,这是他们的回复:

感谢您联系 Visa AIS 团队。根据所提供的信息,我们无法确认 Groupon 是否存储敏感卡信息。星号可能不代表实际的 CVV2 并且您的卡帐号也被屏蔽了。如果您对您的信用卡账户有任何疑问,请联系您的发卡银行以提交正式合规文件。谢谢你。

最好的祝福,

AIS 团队

==============================

我想那时我们真的无能为力。但是,我将设法关闭我在 Groupon 上的帐户。

感谢格雷格分享您的经验。

我不知道 Groupon PCI-DSS 的态度,但他们可能不会自己处理交易。有许多公司处理实际交易,只提供一个 IFRAME 以集成到商店应用程序(或重定向到他们的网站 - 但这可能不是您的情况)。这通常用于交易量不大的商店。

否则,正如 Greg 所指出的,该公司可能已经进行了相当全面的 PCI-DSS 评估 (SAQ D)。

或者,您可能想检查您的银行是否发布虚拟 CC 号码(您会获得一个唯一的一次性使用号码,允许进行预定义金额的交易)