Habilitar el acceso a datos de tarjetas sin procesar
Para dirigir los pagos a través de tu cuenta de Stripe, Dodo Payments envía los datos de la tarjeta a Stripe en tu nombre mediante las raw card data APIs de Stripe. De forma predeterminada, una cuenta de Stripe no puede enviar números de tarjeta sin procesar (PAN) a sus APIs. Stripe habilita este acceso solo después de confirmar que los sistemas que gestionan datos de tarjetas sin procesar cumplen con PCI DSS. Con BYOP, el sistema que gestiona los datos de tarjetas es Dodo Payments, que cumple con PCI DSS Level 1, por lo que demuestras el cumplimiento con la certificación de Dodo Payments en lugar de con la tuya. Solicitas este acceso una vez por cuenta. Cuando solicitas acceso, Stripe pide una breve descripción de cómo se gestionan los datos de las tarjetas. Indica que Dodo Payments, tu proveedor de pagos que cumple con PCI DSS Level 1, procesa los datos de tarjetas sin procesar y que tus propios sistemas nunca almacenan ni entran en contacto con números de tarjeta sin procesar. Como Dodo Payments gestiona los datos, no necesitas tu propio SAQ D. Presenta el Dodo Payments Attestation of Compliance (AOC) como comprobante:Dodo Payments PCI DSS Attestation of Compliance (AOC)
Descarga el AOC actual de Dodo Payments y preséntalo a Stripe cuando solicites acceso a los datos de tarjetas sin procesar.
Enabling access to raw card data APIs
Guía de Stripe para solicitar acceso a la API de datos de tarjetas sin procesar en tu cuenta.
Lo que necesitarás
Después de que Stripe confirme el acceso a los datos de tarjetas sin procesar, conecta Stripe en Settings → BYOP. Necesitas dos valores de tu Stripe Dashboard:Stripe mantiene separadas las credenciales del sandbox (prueba) y del modo live. Usa un sandbox de Stripe para el modo de prueba de Dodo Payments y el modo live de Stripe para el modo live de Dodo Payments.
Paso 1: Obtener tu clave secreta
1
Open API Keys
En Stripe Dashboard, abre la página API keys. Cambia entre el sandbox y el modo live para que coincida con el modo de Dodo Payments que estás configurando.
2
Copy Your Secret Key
Copia la Secret key. Comienza con
sk_test_ en un sandbox y con sk_live_ en el modo live. También funciona una clave restringida (rk_...) si prefieres limitar los permisos. En el modo live, Stripe muestra una clave secreta que solo puedes crear una vez, así que cópiala antes de cerrar el cuadro de diálogo.Pega la clave en el campo Secret Key de Dodo Payments.Paso 2: Configurar el webhook y el secreto de firma
Cuando guardas la conexión de Stripe, Dodo Payments genera una URL de Webhook Endpoint. Añádela a Stripe como endpoint de webhook y, después, copia el secreto de firma del endpoint.1
Create an Event Destination
En Stripe Dashboard, abre la pestaña Webhooks en Workbench y selecciona Create an event destination. Selecciona Your account y, después, los tipos de evento que quieres escuchar.
2
Add the Endpoint URL
Elige Webhook endpoint como tipo de destino. En Endpoint URL, pega la URL de Webhook Endpoint que generó Dodo Payments. Stripe solo acepta URLs HTTPS accesibles públicamente.
3
Reveal the Signing Secret
En la página de configuración del endpoint, selecciona Reveal secret para ver el Signing secret. Comienza con
whsec_. Cada endpoint tiene su propio secreto, por lo que los endpoints del sandbox y del modo live tienen secretos diferentes.4
Paste the Signing Secret into Dodo
En Settings → BYOP, pega el secreto de firma en el campo Webhook Signing Secret y, después, selecciona Save & continue para terminar la conexión.
Set up BYOP
Sigue el flujo completo de configuración de Bring Your Own Processor.
Preguntas frecuentes
Do I need my own PCI certification (SAQ D)?
Do I need my own PCI certification (SAQ D)?
No. Dodo Payments gestiona los datos de tarjetas sin procesar en tu nombre y cumple con PCI DSS Level 1, por lo que presentas el Dodo Payments Attestation of Compliance (AOC) a Stripe en lugar de completar tu propio SAQ D o una auditoría independiente.
Why doesn't Stripe enable this by default?
Why doesn't Stripe enable this by default?
Enviar números de tarjeta sin procesar a una API incluye al sistema emisor en el alcance de PCI DSS. Stripe requiere una prueba del cumplimiento de PCI antes de habilitar las raw card data APIs, para que los datos del titular de la tarjeta permanezcan protegidos. Dodo Payments cumple con PCI DSS Level 1, por lo que proporcionas el AOC de Dodo Payments como comprobante.
Can I test BYOP before getting live approval?
Can I test BYOP before getting live approval?
Sí. Pide a Stripe que habilite las raw card data APIs en el modo de prueba, que no requiere documentación de PCI, y conecta Stripe en el modo de prueba en Dodo Payments. Necesitas aprobación para el modo live antes de procesar pagos reales.
I lost my secret key or signing secret, what now?
I lost my secret key or signing secret, what now?
Para volver a ver el secreto de firma, abre el endpoint del webhook en Stripe y selecciona Reveal secret. Para actualizarlo en Dodo Payments, abre Settings → BYOP, selecciona Edit Configuration, edita la conexión de Stripe, pega el secreto en Webhook Signing Secret y selecciona Save & continue.Si pierdes una clave secreta del modo live que creaste, Stripe no puede volver a mostrarla, así que rótala o crea una nueva clave en la página API keys. El dashboard de Dodo no te permite cambiar una clave secreta guardada.