Questa guida si applica quando colleghi Stripe come tuo processor tramite Bring Your Own Processor (BYOP). Contattaci se hai bisogno di aiuto.
Abilitare l’accesso alle raw card data
Per instradare i pagamenti tramite il tuo account Stripe mentre Dodo Payments gestisce la fatturazione, Dodo deve inviare i dati della carta a Stripe per tuo conto utilizzando le raw card data APIs di Stripe. Per impostazione predefinita, gli account Stripe non possono inviare direttamente i numeri delle carte (PAN) alle proprie API. Stripe limita questa funzionalità richiedendo un’approvazione che confermi che i sistemi che gestiscono le raw card data sono PCI DSS compliant. Con BYOP, il sistema che gestisce i dati delle carte è Dodo Payments, conforme a PCI DSS Level 1 — quindi dimostri la conformità utilizzando la certificazione di Dodo Payments invece della tua. Richiedi questo accesso una sola volta per account. Quando richiedi l’accesso, Stripe chiede una breve descrizione di come vengono gestiti i dati delle carte — specifica che Dodo Payments, il tuo payment provider conforme a PCI DSS Level 1, elabora le raw card data e che i tuoi sistemi non archiviano né gestiscono mai direttamente i numeri delle carte (PAN). Poiché Dodo Payments gestisce i dati, non ti serve una SAQ D personale; invia l’Attestation of Compliance (AOC) di Dodo Payments come prova:Dodo Payments PCI DSS Attestation of Compliance (AOC)
Scarica l’AOC attuale di Dodo Payments e invialo a Stripe quando richiedi l’accesso alle raw card data.
Enabling access to raw card data APIs
La guida di Stripe per richiedere l’accesso alle raw card data API sul tuo account.
Cosa ti serve
Dopo che Stripe ha confermato l’accesso alle raw card data, collega Stripe in Settings → BYOP. Recupera due valori dalla tua Stripe Dashboard:Stripe mantiene separate le credenziali di test e live — passa da una all’altra utilizzando l’interruttore Test mode / Live mode nella Dashboard. Genera le credenziali nell’ambiente corrispondente alla modalità che stai configurando in Dodo.
Passaggio 1: Recupera la tua secret key
1
Open API keys
Nella Stripe Dashboard, vai a Developers → API keys. Usa l’interruttore Test mode / Live mode per selezionare l’ambiente che stai configurando.
2
Copy your secret key
Copia la Secret key — inizia con
sk_test_ nella test mode o con sk_live_ nella live mode (funziona anche una chiave con restrizioni, rk_..., se preferisci limitare le autorizzazioni). Incollerai questo valore nel campo Secret Key in Dodo.Passaggio 2: Configura il webhook e il signing secret
Dodo genera un URL Webhook Endpoint quando salvi la connessione Stripe. Aggiungilo come webhook in Stripe, quindi copia il signing secret.1
Add an endpoint
Nella Stripe Dashboard, vai a Developers → Webhooks e seleziona Add endpoint. Incolla l’URL Webhook Endpoint generato da Dodo (deve essere HTTPS e accessibile pubblicamente), quindi seleziona gli eventi da ascoltare.
2
Reveal the signing secret
Apri la pagina dei dettagli dell’endpoint e seleziona Reveal secret per visualizzare il Signing secret — inizia con
whsec_. Il secret è univoco per ogni endpoint e gli endpoint di test e live hanno secret diversi.3
Paste the signing secret into Dodo
Torna in Settings → BYOP, incolla il signing secret nel campo Webhook Signing Secret per completare la connessione.
Set up BYOP
Segui la procedura completa di configurazione di Bring Your Own Processor.
Domande frequenti
Do I need my own PCI certification (SAQ D)?
Do I need my own PCI certification (SAQ D)?
No. Poiché Dodo Payments gestisce per tuo conto le raw card data ed è conforme a PCI DSS Level 1, invii a Stripe l’Attestation of Compliance (AOC) di Dodo Payments, invece di completare la tua SAQ D o sottoporti a un audit separato.
Why can't Stripe just enable this by default?
Why can't Stripe just enable this by default?
L’invio di numeri di carte a un’API fa rientrare il sistema di invio nell’ambito PCI DSS. Stripe richiede una prova di conformità PCI prima di abilitare le raw card data API, per garantire la protezione dei dati dei titolari delle carte. Dodo Payments è conforme a PCI DSS Level 1, quindi fornisci l’AOC di Dodo Payments come prova.
Can I test BYOP before getting live approval?
Can I test BYOP before getting live approval?
Sì. Chiedi a Stripe di abilitare le raw card data API nella test mode, che non richiede documentazione PCI, e collega Stripe in test mode in Dodo. Ti servirà l’approvazione per la live mode prima di elaborare pagamenti reali.
I lost my secret key or signing secret, what now?
I lost my secret key or signing secret, what now?
Genera una nuova chiave in Developers → API keys, oppure apri il webhook endpoint e seleziona Reveal secret per visualizzare nuovamente il signing secret, quindi aggiorna il valore in Settings → BYOP.