支付令牌化流程图
支付令牌化模板,涵盖合规采集、受控令牌创建、原参考号状态查询、安全复用或重试、令牌化授权和审计记录。
什么是支付令牌化流程
支付令牌化流程将应用使用的参考值与由获批组件和受控服务执行的敏感支付数据处理分开。本模板先定义预期用途和令牌背景,再通过获批采集组件接收支付输入。商户或支付应用只接收校验结果,不在流程图标签或运营备注中暴露敏感值。令牌服务或服务方先校验请求及允许的使用背景,再在受控服务方或令牌库环境中创建令牌及受保护映射。返回商户应用的仅有令牌和允许的元数据。
令牌不可用时,支付不会直接返回重新令牌化。应用先使用原请求参考号查询令牌状态,确定有效令牌是否已存在。若确认存在,则恢复并复用该令牌;只有查询确认不存在令牌且重试安全性得到证明,才考虑受控的幂等令牌请求;若状态仍未解决,则取消使用并保留状态。这可避免响应不清时创建第二个令牌映射或丢失首个参考号。
授权同样遵循该纪律。响应缺失时,使用原令牌和授权尝试参考号查询状态,再考虑任何重试。已知结果予以记录;确认不存在的尝试可进入独立安全重试关口;状态未知时取消并升级,而不是重放。最终审计记录保存令牌用途和当前生命周期状态。不同服务方的能力、令牌模型、状态接口和幂等保证各异,因此支付接口集成和事件运行手册必须记录实际查询及恢复行为。
本流程图涵盖的内容
本模板包含
- 预期令牌用途、获批支付采集,以及不暴露敏感值的校验响应
- 创建或返回令牌前,对令牌化请求进行校验和风险检查
- 创建令牌及受保护映射,并在返回令牌不可用或不明确时使用原参考号查询
- 恢复现有令牌、取消未解决使用,或仅在确认不存在后执行受控幂等令牌重试
- 令牌化授权、独立的响应状态查询、受保护重试,以及最终生命周期和审计记录
何时使用本模板
- 商户或支付应用正在增加服务方令牌或其他受支持令牌类型
- 实施团队需要共同了解哪些处理必须留在获批采集组件和服务方边界内
- 令牌不可用或响应缺失时,当前做法是在检查原请求前再次提交令牌化请求
- 运营团队确定发卡行结果是否已存在前,授权超时就被重试
- 支付接口集成或客户接入项目需要供应商中立的令牌化配套流程
运作方式
明确令牌背景和边界
用服务方支持的实际用例替换通用令牌背景,并标明处理支付采集的获批组件。流程图标签、截图、示例和运营备注不得包含敏感支付值,同时确认受控映射实际由谁在何处维护。
调整请求校验
列出令牌请求使用的非敏感背景、资格和风险检查,并保留原请求参考号。记录无效和拒绝结果,但不要假设所有服务方采用相同响应模型。
映射授权路径
识别适用的商户应用、网关或处理机构、令牌服务,以及支付网络或发卡行环节。定义支持授权状态查询的原令牌和尝试参考号,并将令牌解析保留在受控服务边界内。
控制状态恢复和重试
针对令牌及授权响应,定义受支持的状态查询、对象或结果存在的证据、确认不存在的证据,以及重试前所需的幂等控制。未知状态应取消或升级,不得直接循环到提交。
测试异常和审计记录
演练无效采集背景、返回令牌不可用、确认已有令牌、确认不存在、令牌状态未知及授权响应缺失。核验复用、取消、受保护重试路径和最终运营审计记录。
常见问题
支付令牌化流程有哪些步骤?
定义预期用途,通过获批组件采集支付输入,校验请求,再创建令牌和受保护映射。令牌不可用时,先用原请求参考号查询状态,再恢复现有令牌、取消或执行已证明安全的幂等重试。用令牌发起授权,使用原令牌及尝试参考号处理响应缺失,并记录结果、生命周期状态和审计轨迹。
令牌映射应在何处维护?
本模板将映射放在受控令牌服务方或令牌库边界内,而不是商户应用的普通工作流中。具体服务、架构和责任取决于所选方案。应在图中标明真实边界和负责人,也不要把敏感支付值加入流程图示例或故障排查备注。
每笔令牌化授权都使用支付网络令牌服务吗?
不是。令牌类型和支付路径各异,因此支付网络或发卡行泳道明确标为仅在适用时使用。部分实施会在其他受控服务路径中解析令牌。应按所选设计删除或重命名泳道,并在支付接口集成期间验证路径,而非假设一种模式通用。
令牌或授权状态未知时应怎么办?
保留原令牌化请求、令牌和授权尝试参考号,再使用服务方支持的状态查询。复用已确认有效的令牌,或记录已确认的授权结果。只有查询确认不存在令牌或尝试且操作经证明幂等、安全后才可重试。状态仍未知时,取消或暂停支付流程并升级,不得创建另一对象。