כבר מתחילים...
פתרונות לעסקים

המנעול הקטן ליד הכתובת שווה לכם יותר כסף מכל באנר מבצעים

אבטחת חנות אונליין: איך SSL ותקן PCI שומרים על כרטיסי הלקוחות

בקצרה: אבטחת חנות אונליין נשענת על שני עוגנים, תעודת SSL שמצפינה את התנועה ותקן PCI DSS שמסדיר את הטיפול בפרטי הכרטיס. לקוח שרואה מנעול לצד הכתובת ותשלום מאובטח נוטש פחות, ועסק שמזניח את השכבות האלה משלם על זה בעגלות שננטשות ובקנסות.

רוב בעלי החנויות משקיעים בעיצוב, בתמונות מוצר ובקמפיינים, ומתייחסים לאבטחה כמו לביטוח משעמם שאפשר לדחות. הלקוח חושב הפוך. ברגע שהוא מגיע למסך התשלום הוא סורק את הכתובת, מחפש את המנעול ובודק אם האתר משדר ביטחון. אם משהו נראה חשוד, האצבע עוזבת את העכבר.

קראו גם: איך מזהים אתר בטוח · איך להשוות בין חברות סליקה ולמצוא את הטובה ביותר? · טיפים לבניית חנות באינטרנט מוצלחת במיוחד

תעודת SSL: מה באמת קורה מאחורי המנעול

תעודת SSL, ובפועל פרוטוקול TLS בגרסאותיו העדכניות 1.2 ו-1.3, מצפינה את הנתונים שעוברים בין הדפדפן לשרת. בלי הצפנה, מספר כרטיס שנשלח בטופס עובר כטקסט גלוי שכל מי שמאזין לרשת יכול לקרוא. מ-2018, גרסה 68 של כרום, דפדפנים מסמנים אתרי HTTP רגילים בתווית "לא מאובטח" ליד הכתובת. זו לא אזהרה טכנית שמורה למתכנתים, זה שלט אדום שכל גולש רואה.

יש שלוש רמות תעודה: DV שמאמתת רק בעלות על הדומיין, OV שמאמתת גם את זהות העסק, ו-EV עם בדיקה מחמירה יותר. לחנות שמבקשת אמון בעמוד התשלום כדאי לפחות OV. כך גם קל יותר מזהים אתר בטוח בלי לנחש.

תקן PCI DSS: החוק הלא כתוב של הסליקה

SSL מגן על הנתונים בדרך, אבל מה שקורה איתם בשרת שלכם נשלט על ידי תקן PCI DSS. זהו תקן שכל מי שמעבד, שומר או מעביר פרטי כרטיסי אשראי מחויב לעמוד בו, והוא בנוי מ-12 דרישות ליבה. הגרסה העדכנית, 4.0, נכנסה לתוקף מלא ב-2025 והחמירה סעיפים סביב סיסמאות, ניטור והגנה על סקריפטים בעמוד התשלום.

הדרך הפשוטה לרוב העסקים הקטנים היא לא לגעת בכרטיס בכלל. כשאתם מפנים את התשלום לספק סליקה חיצוני, נטל התאימות עובר אליו ברובו. לכן בבחירת חברות סליקה כדאי לוודא שהן מוגדרות PCI DSS Level 1, הרמה הגבוהה ביותר.

שכבה מה היא מגנה עליה אחריות מי
תעודת SSL/TLS הצפנת הנתונים בין הדפדפן לשרת בעל האתר
תקן PCI DSS אחסון וטיפול בפרטי הכרטיס אתר וספק סליקה
ספק סליקה מאובטח עיבוד החיוב עצמו חברת הסליקה
אימות דו-שלבי בניהול גישה לפאנל הניהול והזמנות בעל האתר

למה חשש אבטחה מרוקן לכם את העגלה

נטישת עגלות היא כאב הראש הגדול של המסחר האונליין, והשיעור הממוצע נע סביב 70 אחוז לפי מכון Baymard. חלק מהנטישות הן בגלל דמי משלוח או חובת הרשמה, אבל חלק לא מבוטל נובע מחוסר ביטחון בעמוד התשלום. גולש שלא סומך על האתר לא ימלא פרטי כרטיס, נקודה.

הנה סימנים שמרגיעים לקוח ברגע האמת:

  • מנעול סגור וכתובת שמתחילה ב-https בעמוד התשלום, לא רק בדף הבית
  • לוגו של אמצעי התשלום וחברת הסליקה מוצג ליד כפתור הרכישה
  • עמוד מדיניות פרטיות ותנאי שימוש נגישים בלי לחפש
  • פרטי יצירת קשר אמיתיים, טלפון וכתובת, ולא רק טופס
  • עיצוב עקבי בלי שגיאות כתיב או קפיצה פתאומית לדומיין אחר בתשלום

הקפיצה לדומיין אחר היא נקודה קריטית. אם הבנתם איך בונים חנות באינטרנט שמעבירה את הגולש בצורה חלקה לעמוד סליקה מאובטח, חצי מהחשש נעלם עוד לפני שהוא מקליד ספרה.

מה לבדוק כבר השבוע

התחילו מבדיקה חינמית של התעודה בכלי כמו SSL Labs, שנותן ציון מ-A עד F לשרת שלכם. ציון נמוך מ-A מרמז על גרסת פרוטוקול ישנה או צופן חלש שכדאי לתקן. ודאו שכל עמוד באתר, כולל דפי המוצר והבלוג, נטען ב-https ולא רק עמוד התשלום, אחרת הדפדפן עדיין יציג אזהרות. בדקו מול ספק הסליקה שהוא מסיר את פרטי הכרטיס מהשרת שלכם ולא שומר אותם בטעות בבסיס הנתונים. הגדירו אימות דו-שלבי לכל מי שנכנס לפאנל הניהול, כי פריצה למנהל שקולה למסירת המפתחות לכל ההזמנות.

רקע נוסף על עקרונות ההגנה על נתונים אפשר לקרוא בערך אבטחת מידע בוויקיפדיה.

אח
על הכותבאסף חדד

עוקב אחרי כלים לשדרוג העסק שלך כבר שנים, ואוהב לחלוק ידע ברור שחוסך לכם זמן וכסף.

למידע נוסף בנושא: he.wikipedia.org
דלג לתוכן
אודות·צור קשר·מדיניות פרטיות