Validieren von Kreditkartennummern für Online Payments

Rate this post

Wer für seinen Webservice das Bezahlen mit der Kreditkarte anbietet, möchte die Nummer der Kreditkarte möglicherweise bereits im Vorfeld validieren. Auf diese Weise lässt sich die Menge fehlerhafter API Calls reduzieren.

Die Gültigkeit einer Kreditkartennummer lässt sich anhand des Luhn Algorithmus bestimmen. Hans Peter Luhn entwarf den Algorithmus und patentierte diesen 1960 als US Patent 2950048A. Mittlerweile gilt der Algorithmus als public domain und wurde unter ISO/IEC 7812-1 spezifiziert. Der Algorithmus ist sehr allgemein und eignet sich grundsätzlich zur Validierung von Identifikationsnummern. Damit kann das Verfahren auch für die Verwendung von Geschenkkarten beziehungsweise Gutscheincodes angewendet werden.

Um Kreditkarteninhaber vor Betrug beziehungsweise vor Missbrauch zu schützen, kommen beim Onlinebezahlen mehrere Sicherheitsfaktoren zum Tragen. Wichtigster Punkt hierbei ist die Nummer der Kreditkarte in Kombination mit einem Ablaufdatum und einem Prüfcode (CVC/ CVV). Die Laufzeit und die Prüfziffer, welche auf der Kreditkarte ebenfalls aufgedruckt sind, werden von den Kreditkartenfirmen willkürlich vergeben und können daher nur während des Bezahlvorgangs von der Bank verifiziert werden.

Bevor wir uns direkt dem Luhn Algorithmus zuwenden, noch ein Hinweis zum Speichern der Prüfziffern. Diese sollten möglichst nicht in der Datenbank abgelegt werden, sondern jedes Mal aufs Neue erfragt werden. Denn erst durch die Kombination von Kartennummern, Prüfziffer und Ablaufdatum ist das Bezahlen möglich. Fehlt ein einziger Parameter, schlägt der Bezahlvorgang fehl. Sicher kann man argumentieren, dass es für die Nutzer bequemer ist, wenn die Prüfziffer auch hinterlegt wurde. Aber Sicherheit und Komfort sind leider entgegenwirkende Anforderungen. Je höher die Sicherheit umso unbequemer die Benutzung. Wurde aber beispielsweise der Nutzeraccount gehackt oder erfolgreich eine SQL-njektion auf die Datenbank ausgeführt, können die Angreife sofort mit Ihrer Beute auf einen noch verheerenderen Raubzug gehen. Ein solcher Zwischenfall verursacht erheblichen Schaden bei der Reputation des eigenen Onlineangebotes.

Abonnement / Subscription

[English] This content is only available to subscribers.

[Deutsch] Diese Inhalte sind nur für Abonnenten verfügbar.

Dieser Eintrag wurde von Elmar Dott unter Abonnement veröffentlicht und mit , verschlagwortet. Setze ein Lesezeichen für den Permalink.
Elmar Dott

Über Elmar Dott

Elmar Dott realisiert seit über 20 Jahren als freier Berater in internationalen Projekten große Web-Applikationen. Seine Schwerpunkte sind DevOps, Konfigurationsmanagement, Software-Architekturen & Release Management. Als Trainer teilt er sein Wissen in Schulungen und spricht auch regelmäßig auf Konferenzen über aktuelle Themen.

Schreibe einen Kommentar