Per un'applicazione di banking online con SSL abilitato, se i numeri delle carte vengono restituiti all'utente non mascherati, quando c'è un login fallito.
Questa sarebbe una violazione di PCI DSS 3.3 o no in quanto la validità del PAN è sconosciuta?
PCI DSS 3.3 "Maschera PAN visualizzata (le prime sei e le ultime quattro cifre rappresentano il numero massimo di cifre da visualizzare)"
Solo per riempire gli spazi vuoti un po 'di più, molte banche canadesi usano il PAN e una password per l'accesso al servizio bancario online. Nella maggior parte dei casi, il PAN non viene mascherato durante il login iniziale. Pensando più a questo, suppongo che non ci sia un reale rischio aggiunto di restituire il PAN su un login fallito se inizialmente è stato inserito in chiaro. Tuttavia, ora vedo che probabilmente non è la pratica migliore. Al fine di proteggere dalla navigazione a spalla, che è il rischio in questo scenario, il PAN dovrebbe essere trattato come una password e mascherato in entrata, e non restituito in caso di accesso fallito.