2012-05-25 1 views
0

우리는 본질적으로 클라이언트가 고객 트랜잭션 및 보고서를 볼 수있는 사용자 인터페이스 인 관리 웹 사이트를 운영합니다. 이것은 Telerik MVC 컨트롤을 사용하여 ASP.net MVC3에서 개발되었습니다. 우리 제품의 주요 요점은 웹 서비스입니다. 우리는 PCI 규격을 준수 할 계획입니다. 웹 사이트의 인증이 전혀 안전하지는 않으며 사용자 지정 멤버 자격이나 폼 인증이 없습니다. 데이터베이스에 해시 된 비밀번호를 저장합니다. 사용자 인증을 수행하는 데 사용할 수있는 상자 형 타사 "PCI 호환"라이브러리가 있는지 확인하고 싶습니다. 멤버십 내에서 PCI 컴플라이언스를 달성하는 가장 좋은 방법은 무엇입니까?사용자 인증을위한 PCI 호환 솔루션 및 ASP.net에 로그인하는 MVC

또한 웹 사이트 및 웹 서비스 모두에 로깅하기 위해 현재 오픈 소스 log4net을 사용하고 있습니다. PCI와 호환되는 다른 "로깅"솔루션이 있습니까 ?? 로깅을 제품 레벨과 네트워크 레벨에서 모두 사용할 수 있다면 가장 좋습니다.

감사합니다.

덕분에, SDD 인증 PCI에 관해서

답변

0

는 모든 암호는 암호화 또는 해시 가장 쉬운 구현 인 상태 해시해야합니다.

MD5를 사용하지 마십시오. PBKDF2를 사용하는 것이 좋습니다. stackoverflow가 실제로 사용하는 참조 코드는 http://code.google.com/p/stackid/source/browse/OpenIdProvider/Current.cs#1135을 참조하십시오.

Log4net은 로깅에 적합하지만 UdpAppender를 사용하여 syslog 서버에 로그를 보내야합니다. 적어도 PCI 로깅 요구 사항에 필요한 사항을 기록하고 암호 또는 신용 카드 번호를 기록하지 않도록하십시오.

관련 문제