启用原始卡数据访问权限
要通过您的 Stripe 账户路由付款,Dodo Payments 会代表您通过 Stripe 的 raw card data APIs 将卡片详细信息发送到 Stripe。 默认情况下,Stripe 账户无法将原始卡号(PAN)发送到其 API。只有在 Stripe 确认处理原始卡数据的系统符合 PCI DSS 要求后,才会启用此访问权限。使用 BYOP 时,处理卡数据的系统是 Dodo Payments,其符合 PCI DSS Level 1 要求,因此您可以使用 Dodo Payments 的认证来证明合规性,而无需提供自己的认证。每个账户只需申请一次此访问权限。 当您请求访问权限时,Stripe 会要求您简要说明如何处理卡数据。请说明原始卡数据由符合 PCI DSS Level 1 标准的支付服务提供商 Dodo Payments 处理,并且您自己的系统从不存储或接触原始卡号。由于您将卡数据处理完全外包给 Dodo Payments,如果您符合 SAQ A 的条件,则无需自行完成 SAQ D。请提交您自己的 SAQ A,并在 Part 2f 中将 Dodo Payments 列为第三方服务提供商,同时附上 Dodo Payments Attestation of Compliance (AOC) 作为证明材料:Dodo Payments PCI DSS Attestation of Compliance (AOC)
下载最新的 Dodo Payments AOC,并在申请原始卡数据访问权限时将其提交给 Stripe。
Enabling access to raw card data APIs
Stripe 关于为您的账户请求原始卡数据 API 访问权限的指南。
您需要准备的内容
Stripe 确认原始卡数据访问权限后,请在 Settings → BYOP 中连接 Stripe。您需要从 Stripe Dashboard 获取两个值:Stripe 会分别保存 sandbox(测试)和 live mode 的凭据。请使用 Stripe sandbox 配置 Dodo Payments test mode,并使用 Stripe live mode 配置 Dodo Payments live mode。
步骤 1:获取您的 Secret key
1
Open API Keys
在 Stripe Dashboard 中打开 API keys 页面。请在 sandbox 和 live mode 之间切换,以匹配您要配置的 Dodo Payments 模式。
2
Copy Your Secret Key
复制 Secret key。在 sandbox 中,它以
sk_test_ 开头;在 live mode 中,它以 sk_live_ 开头。请使用标准 Secret key:不支持受限密钥(rk_...)。在 live mode 中,Stripe 只会显示一次您创建的 Secret key,因此请在关闭对话框前将其复制下来。将密钥粘贴到 Dodo Payments 中的 Secret Key 字段。步骤 2:设置 Webhook 和 Signing secret
保存 Stripe 连接时,Dodo Payments 会生成一个 Webhook Endpoint URL。将其作为 webhook endpoint 添加到 Stripe,然后复制该 endpoint 的 signing secret。1
Create an Event Destination
在 Stripe Dashboard 中,打开 Workbench 的 Webhooks 标签页,然后选择 Create an event destination。选择 Your account,然后选择所有事件。Dodo Payments 需要该 endpoint 接收所有事件类型。
2
Add the Endpoint URL
选择 Webhook endpoint 作为目标类型。在 Endpoint URL 中,粘贴 Dodo Payments 生成的 Webhook Endpoint URL。Stripe 仅接受可公开访问的 HTTPS URL。
3
Reveal the Signing Secret
在 endpoint 的设置页面中,选择 Reveal secret 以查看 Signing secret。它以
whsec_ 开头。每个 endpoint 都有自己的 secret,因此 sandbox 和 live endpoint 使用不同的 secret。4
Paste the Signing Secret into Dodo
在 Settings → BYOP 中,将 signing secret 粘贴到 Webhook Signing Secret 字段,然后选择 Save & continue 完成连接。
Set up BYOP
按照完整的 Bring Your Own Processor 设置流程操作。
常见问题
Do I need my own PCI certification (SAQ D)?
Do I need my own PCI certification (SAQ D)?
如果您符合 SAQ A 的条件,则不需要。Dodo Payments 代表您处理原始卡数据,并且符合 PCI DSS Level 1 标准,因此您只需提交自己的 SAQ A,在 Part 2f 中列出 Dodo Payments,同时附上 Dodo Payments Attestation of Compliance (AOC),无需完成 SAQ D 或单独的审计。
Why doesn't Stripe enable this by default?
Why doesn't Stripe enable this by default?
通过 API 发送原始卡号会使发送系统纳入 PCI DSS 范围。Stripe 在启用原始卡数据 API 前要求提供 PCI 合规证明,以确保持卡人数据受到保护。Dodo Payments 符合 PCI DSS Level 1 标准,因此您可以提供 Dodo Payments AOC 作为该证明。
Can I test BYOP before getting live approval?
Can I test BYOP before getting live approval?
可以。请请求 Stripe 在 test mode 中启用原始卡数据 API;此模式无需 PCI 文档。然后在 Dodo Payments 中以 test mode 连接 Stripe。在处理真实付款前,您需要先获得 live mode 的批准。
I lost my secret key or signing secret, what now?
I lost my secret key or signing secret, what now?
如需再次查看 signing secret,请在 Stripe 中打开 webhook endpoint,然后选择 Reveal secret。如需在 Dodo Payments 中更新该 secret,请打开 Settings → BYOP,选择 Edit Configuration,编辑 Stripe 连接,将 secret 粘贴到 Webhook Signing Secret 中,然后选择 Save & continue。如果您丢失了已创建的 live Secret key,Stripe 无法再次显示该密钥,因此请在 API keys 页面轮换密钥或创建新密钥。Dodo dashboard 不允许您更改已保存的 Secret key。如需替换现有连接中的 Secret key,请联系 support@dodopayments.com。