Para una aplicación de banca en línea con SSL habilitado, en caso de que se proporcionen números de tarjeta al usuario desenmascarado, cuando se produce un inicio de sesión fallido.
¿Esto sería una violación de PCI DSS 3.3 o no, ya que se desconoce la validez del PAN?
PCI DSS 3.3 "Enmascarar PAN cuando se muestra (los primeros seis y los últimos cuatro dígitos son el número máximo de dígitos que se mostrarán)"
Solo para completar los espacios en blanco un poco más, muchos bancos canadienses usan PAN y una contraseña para iniciar sesión en la banca en línea. En la mayoría de los casos, el PAN no se enmascara durante el inicio de sesión inicial. Pensando más en esto, supongo que no hay un riesgo agregado real de devolver el PAN en un inicio de sesión fallido si se ingresó en forma clara inicialmente. Sin embargo, ahora puedo ver que esto probablemente tampoco sea la mejor práctica. Para protegerse de la navegación por los hombros, que es el riesgo en este escenario, el PAN debe tratarse de manera similar a una contraseña y enmascararse en la entrada, y no debe devolverse en el inicio de sesión fallido.