Security Considerations for Payment Intents and Payment Methods
Security is paramount when handling payment information. This guide outlines the critical security practices for implementing Payment Intents and Payment Methods in the SaligPay system.
PCI DSS Compliance
The Payment Card Industry Data Security Standard (PCI DSS) applies when handling cardholder data:
Requirements Overview
- Requirement 1: Install and maintain firewall configurations
- Requirement 2: Do not use vendor-supplied defaults
- Requirement 3: Protect stored cardholder data
- Requirement 4: Encrypt transmission of cardholder data
- Requirement 5: Use anti-virus software
- Requirement 6: Develop and maintain secure systems
- Requirement 7: Restrict access to cardholder data
- Requirement 8: Assign unique IDs to computer access
- Requirement 9: Restrict physical access
- Requirement 10: Track and monitor access
- Requirement 11: Regularly test security
- Requirement 12: Maintain information security policy
SaligPay's Role
As a service provider, SaligPay handles the majority of PCI DSS requirements:
- Secure storage of card data
- Encryption of data in transit and at rest
- Network security and firewalls
- Regular security testing and monitoring
Data Protection
Data Classification
DO NOT STORE:
- Primary Account Numbers (PAN/credit card numbers)
- Card Verification Values (CVV/CVC)
- Full magnetic stripe data
- PINs or PIN blocks
- Full authentication data
CAN STORE (if properly secured):
- Payment method tokens
- Last four digits of card numbers
- Card expiration dates
- Cardholder names
- Billing addresses
Tokenization
Use SaligPay's tokenization system exclusively:
Code
Secure Communication
HTTPS Enforcement
Always use HTTPS for all API communications:
Code
Authentication and Authorization
API Key Security
- Store API keys securely (environment variables, secure vaults)
- Never expose API keys in client-side code
- Rotate keys regularly
- Use different keys for development and production
Code
JWT Token Management
Properly handle JWT tokens:
- Store securely (avoid localStorage for sensitive tokens)
- Implement automatic refresh mechanisms
- Validate token expiration
- Clear tokens on logout
Input Validation and Sanitization
Client-Side Validation
Code
Fraud Prevention
Risk Assessment
Implement fraud detection mechanisms:
- Check for unusual amounts
- Monitor suspicious geographic patterns
- Track multiple rapid transactions
- Implement velocity checks
Error Handling
Safe Error Messages
Never expose sensitive information in error messages:
Code
Webhook Security
Signature Verification
Always verify webhook signatures to ensure authenticity:
Code
Best Practices Summary
- Never store sensitive payment data - Use SaligPay tokens exclusively
- Always use HTTPS for API communication
- Validate inputs on both client and server
- Store API keys securely - Never in client code
- Verify webhook signatures before processing
- Log security events appropriately
- Implement fraud detection mechanisms
- Regularly rotate credentials and certificates
- Train staff on security best practices
- Stay updated on security patches and advisories
Last modified on
