• [^] # Re: Kickstarter

    Posté par . En réponse à la dépêche FreedomBox. Évalué à 4.

    ah non ce n'est pas du tout normal.
    Je pense que c'est même contraire aux best practices du PCI DSS
    https://www.pcisecuritystandards.org/security_standards/documents.php?document=pci_dss_v2-0#pci_dss_v2-0

    Et personnellement je doute fort que amazon s'amuse a stocker le numéro

    Je prend le PA DSS,

    1.1 Ne stocker aucune donnée d’authentification sensible après autorisation (même cryptée) [...]

    1.1.1 Après autorisation, ne jamais stocker la totalité du contenu d’une quelconque piste de la bande magnétique (au verso d'une carte, sur une puce ou ailleurs). Ces données sont également appelées piste complète, piste, piste 1, piste 2 et données de bande magnétique. [...] Correspond à la condition 3.2.1 de la norme PCI DSS

    1.1.2 Après autorisation, ne pas stocker le code, ou valeur de validation de carte (nombre à trois ou quatre chiffres figurant au recto ou au verso de la carte de paiement), utilisé pour vérifier les transactions carte absente. [...] Correspond à la condition 3.2.2 de la norme PCI DSS

    1.1.3 Après autorisation, ne pas stocker de code PIN (Personal Identification Number) ni de bloc PIN crypté. [...]
    Correspond à la condition 3.2.3 de la norme PCI DSS

    Par contre qu'ils stockent le numéro de transaction, et réutilisent cette transaction pour en faire de nouvelles, faire des remboursement ou autres me semblent plus probables.