Skip to main content
Payven, PCI-DSS (Payment Card Industry Data Security Standard) uyumlu bir altyapı sunar. Bu, kart verisi işleyen ve saklayan sistemlerin uyması gereken global güvenlik standardıdır.

PCI-DSS Sertifikalı Altyapı

Payven platformu PCI-DSS standardına uyumludur. Sertifika ve denetim raporları talep üzerine paylaşılır — destek ekibimize yazın.

Sizin sorumluluğunuz

PCI-DSS uyumluluğu sizin kart verisi nasıl topladığınızla doğrudan ilgilidir. Aşağıdaki yaklaşımlar farklı sorumluluk seviyelerine karşılık gelir:
Müşteri kart bilgilerini Payven’in barındırdığı ödeme sayfasına girer.
  • Kart verisi sizin sunucularınıza hiç dokunmaz.
  • PCI-DSS denetim kapsamınız SAQ-A (en kısa form, ~22 madde).
  • Önerilen yaklaşım: çoğu B2C entegrasyonu için ideal.
Akış: Hosted Checkout

Asla saklamayın

Kart numarasını veya CVV’yi loglara, veritabanınıza, dosya sistemine veya geçici cache’e yazmayın. Yanlışlıkla yazılması bile uyumluluk ihlali sayılır.
Tokenization yol haritasında: Tekrarlayan ödeme (recurring) ve saklı kart akışları için Payven, kart numarasının yerini alacak token üretir; bu token sizin tarafınızda saklanabilir. Token tek başına işlem yapmaya yetmez ve bir başkası tarafından kart numarasına dönüştürülemez. Yayına alındığında Changelog üzerinden duyurulur.

Önerilen güvenlik kontrolleri

TLS 1.2 veya üstü — Payven yalnızca TLS 1.2+ kabul eder. Eski TLS sürümleri reddedilir.
HSTS — Kendi domain’iniz için HTTP Strict Transport Security ekleyin.
API anahtarı güvenliği — Anahtarları HashiCorp Vault, AWS Secrets Manager veya benzeri bir secret manager’da saklayın.
Loglar maskelenir — Yanlışlıkla kart numarası loglanırsa hemen maskeleyin: 4546 71** **** 7894.
Erişim kontrolü — API anahtarına yalnızca ödeme alan servis erişebilsin, geliştiriciler doğrudan production anahtarına erişmesin.
Düzenli rotasyon — En az 6 ayda bir API anahtarınızı rotasyona alın.

Public OpenAPI’da bulunmayan endpoint’ler

Payven composer’lari iç operasyon icin bazi endpoint’leri yayinlar — ancak bu endpoint’ler public docs ve OpenAPI spec’inden cikarilmistir cunku ya internal tooling icin tanimlanmislardir ya da PCI-DSS Req. 3.4 (kart numarasi log/parametre olarak iletilemez) ile celisirler: Bu listenin tamamı mintlify/scripts/enrich_openapi.py icinde DROP_PATH_PATTERNS sabitinde tanımlıdır; OpenAPI spec her güncellendiğinde otomatik temizlenir.

Denetim ve raporlama

İhtiyaç durumunda destek ekibinden talep edebileceğiniz belgeler:
  • PCI-DSS Attestation of Compliance (AOC)
  • Sorumluluk Matrisi (Payven ↔ siz)
  • Penetrasyon test özet raporu (NDA altında)
  • ISO 27001 sertifikası

Sık sorulanlar

Hosted Checkout kullanın. Kart verisi sizin sunucularınıza dokunmaz, PCI yükü minimumdur.
Evet — PAN’i sizin altyapınızdan geçen her senaryoda PCI-DSS denetimi yaptırmanız gerekir.
Sandbox test kartları gerçek kart değildir, dolayısıyla saklamak/loglamak teknik olarak ihlal değildir. Yine de production kodunuz gerçek kartı işlemediğinden emin olmak için sandbox’ta da aynı disiplinle çalışın.