確認您的建構成果適用哪種 MPoC 產品類型(解決方案、軟體或服務),以及您的架構在安全性與測試需求方面的定位。我們會在您投入預算之前先繪製評估邊界,確保您支付費用的範圍正是您實際所需的範圍。
MPoC 著重於目標而非強制規定,這意味著您的文件必須證明您的設計符合目標。我們會在早期階段針對需求審查架構、金鑰管理、證明和監控設計,此時進行變更仍屬於衝刺階段,而非重新架構。
對行動應用程式、SDK、密碼學實作和後端進行完整的攻擊導向測試。這包括白箱密碼學分析、側信號與故障注入技術、逆向工程,以及針對證明與監控元件的滲透測試。透過預先評估執行,可在問題演變成正式的不合規狀況之前先浮現這些發現。
評估本身以 PCI 認可的 MPoC 實驗室身分執行,一路涵蓋至 PCI SSC 的提交與列名作業。我們同時也為後續階段做好規劃:包含年度檢查點、重新驗證,以及當您的解決方案變更時所觸發的差異評估。
專注於推進您的產品,同時由 Keysight 引導您完成 PCI MPoC 的準備與評估作業。
Keysight 提供關於 PCI MPoC 要求的線上互動式工作坊。內容涵蓋適用範圍、要求如何對應至您的架構,以及最常導致初次提交被退回的常見陷阱。我們的專家將針對您的特定使用情境解答疑問。
PCI 流動裝置 COTS 支付 (MPoC) 是 PCI 安全標準委員會 (PCI SSC) 針對運行於智慧型手機和平板電腦等商用現貨 (COTS) 裝置上的支付接受解決方案所制定的標準。它是模組化且以目標為導向的,這意味著它設定了解決方案必須滿足的安全目標,而不是規定用於滿足這些目標的特定組件。
SPoC 涵蓋 COTS 裝置上的 PIN 輸入並需要外部讀卡機。CPoC 涵蓋無 PIN 的非接觸式接受。MPoC 結合了兩者,允許在同一裝置上輸入 PIN 和非接觸式持卡人資料,並增加了對離線交易、線上 PIN、手動卡片輸入(包括透過裝置相機擷取)、遠端核心、外部磁條和安全讀卡機,以及未向公眾銷售的企業裝置的支援。
是的。PCI SSC 已宣佈針對 SPoC 和 CPoC 標準的正式終止期限,為期從 2026 年 5 月 1 日至 10 月 31 日。在任一計畫下獲得驗證的供應商現在應規劃其 MPoC 路徑。請與您的收單機構和支付品牌商討您的特定部署需求及時程。
1.1 版本於 2024 年 11 月 26 日發布。顯著變更包括取消了安全軟體和核心功能驗證要求,並允許一個 MPoC SDK 整合另一個 MPoC SDK。此更新擴大了可獲得認證的解決方案架構範圍。
PCI SSC 將 MPoC 產品列為三個類別:MPoC 解決方案、MPoC 軟體和 MPoC 服務。每一項都經過獨立評估和列名。完整的端到端 MPoC 解決方案列名是允許實際部署的關鍵。諸如軟體或證明與監控服務等組件列名本身就是合法的產品,但僅持有組件列名的供應商在正式上線之前,仍需要完整的解決方案列名。
是的。MPoC 產品必須經過 PCI 認可的 MPoC 實驗室評估和驗證,PCI SSC 才會接受並將其列名。Keysight 是一間獲得 PCI 認可的 MPoC 實驗室。
已在 SPoC 或 CPoC 下驗證的產品可以提交以在 MPoC 計畫下進行評估。實際上,這是一項全面的評估,而不僅僅是文書作業,因為 MPoC 的範圍和結構與前兩者不同。範疇界定專案是了解您現有多少佐證資料可以沿用的最快方法。
這取決於範圍、產品類型,以及您開始時文件的完整程度。造成進度延誤的最大單一主因是文件尚未針對安全目標提出充分論證。在正式評估前開始進行設計與文件審查,是保護專案時程最有效的方法。
MPoC 列名帶有持續的義務,包括年度檢查點和重新驗證到期日。對您的解決方案進行變更可能會觸發差異評估。Keysight 從一開始就對此進行規劃,以便將維護週期編入預算,而不是突發狀況。
是的。MPoC 支援使用外部磁條讀卡機以及外部接觸式或非接觸式安全讀卡機(帶有或不帶有 PIN 輸入)。評估範圍會根據安全責任在讀卡機與 COTS 裝置之間的劃分方式而有所不同。
由於 COTS 裝置不提供硬體支援的安全性保證,因此 MPoC 依賴證明與監控系統來持續判斷特定裝置是否處於足以安全處理交易的狀態。這是該標準安全性模型的核心,也是評估最常遇到問題的地方。
可以。如果您同時也在進行 EMVCo、Visa、Mastercard、American Express 或其他 PCI 計畫,Keysight 可以將這些工作整合至單一藍圖中,並在各個方案之間重複使用文件與測試證據。
通常需要您的行動工程主管、後端或平台主管、密碼學或安全性架構師,以及負責合規性的人員。文件擁有權比團隊預期的還要重要。在第一天指派該擁有權負責人,是保護時程最有效的方法。
我們的專家經常在我們的部落格中分享實用的見解。探索行動與支付安全性的最新發展。