Skip to content
P
非影
精选
最新
漏洞
研究
工具
主题
来源
搜索
搜索
🌓
English
面向安全从业者的中英双语安全研究与漏洞情报精选。
Why does one QSA pass me and another would not?
netspi.com
| 博客 |
#vulnerability-management
|
#compliance
|
#audit
|
#pci
|
#qsa
|
#risk-acceptance
摘要
某客户此前将应用渗透测试发现的高危漏洞以业务风险为由接受并标记关闭,新应用沿用相同功能后仍在 PCI 审计中通过——这违反 Req 6.5.6(须修复所有 High 级别漏洞,CVSS 4 分及以上即为 High)。不同 QSA 判断不一,企业可能面临银行罚款、财务责任与声誉风险。
发布时间
2013-04-11 00:00
收录时间
2026-09-20 06:09
原文 ↗
← 上一篇
Certificate Pinning in a Mobile Application
下一篇 →
GPU Cracking: Building the Box
相关内容
博客
·
netspi.com
超越 PCI 审计:以伙伴身份帮助商户与服务商
商户与服务提供商需要的是伙伴而非单纯的审计者。QSA 的职责应超越「通过 PCI 审计」,帮助客户理解各卡组织的额外要求并建立更全面的安全能力。
博客
·
netspi.com
PCI 与评估一致性
PCI DSS v1.2 大幅改版了合规报告(ROC)流程:此前各家 QSA 公司交付质量参差、低价竞争导致审计流于形式,PCI SSC 现以 QA 流程和评分矩阵统一文档标准并对 QSA 公司反向审计;建议客户索取样例报告、核实审计团队行业经验,且合规是时点评估,须持续维持而非一劳永逸。
博客
·
netspi.com
Big Changes in PA-DSS v2.0
NetSPI 解读 PA-DSS 2.0 支付应用安全标准的变化:发卡机构可在有充分业务理由并安全存储的前提下保存敏感认证数据(track/CVV),应用须支持集中式日志审计,原有两条远程访问要求合并为一条,整体要求更清晰、更易通过审计。
博客
·
netspi.com
IT Manager's guide to passing the PA-DSS Audit
NetSPI 面向 IT 经理介绍 PA-DSS 审计要点:该标准要求支付应用不得保留全磁道、CVV2、PIN 等数据,并需提供实施指南、变更控制、补丁流程与培训材料等文档;建议提前规划审计前准备,与审计方密切配合完成验证。
博客
·
netspi.com
PCI Assessors Meeting
作者记录了拉斯维加斯 PCI Assessors Meeting 的见闻:会上向 QSA/ASV 通报了 PA-DSS ROV 提交量增长、新版 ASV Program Guide、证据收集改进与评估方法一致性等议题。
博客
·
netspi.com
Risk, Security and Subjectivity Within PCI
Ponemon 报告显示仅 2% 的组织未通过 PCI 审计,却有约 40% 依赖补偿性控制,凸显标准与审计过程的主观性——合规并不等于真实安全。
返回