Keamanan & kepercayaan

Pertahanan setingkat bank.
Privasi setingkat kripto.

Saldo kartu disimpan di penerbit berlisensi PCI DSS Level 1, dalam akun terpisah. Setiap otorisasi melewati 3-D Secure. Pemantauan anti-penipuan berjalan secara real time. Dan kami tidak pernah meminta KYC — pengeluaran Anda, diperkuat oleh kontrol yang digunakan bank tingkat satu, tanpa bank.

Penerbit PCI DSS Level 1 3-D Secure native Event bertanda tangan HMAC Uptime 99,99% · 90h
Lapisan pertahanan

Enam kontrol antara
dana Anda dan pelaku jahat.

Setiap otorisasi melewati enam pemeriksaan independen. Satu kegagalan saja akan menolak transaksi — tanpa pengecualian, tanpa fallback.

3-D Secure pada setiap tagihan

Visa Business dan Visa Gold memproses autentikasi 3-D Secure penuh secara native. Setiap otorisasi ditantang dalam aplikasi — Face ID, Touch ID, notifikasi push, atau kode satu kali. Tidak ada permukaan penipuan CNP, tidak ada fallback ke CVV statis.

Anti-penipuan real time

Aturan kecepatan, geofencing, kontrol kategori merchant, sidik jari perangkat. Setiap penolakan membawa kode alasan terstruktur sehingga Anda tahu persis apa yang harus diperbaiki — tidak pernah gagal diam-diam.

Saldo kartu terpisah

Dana disimpan di penerbit dalam akun Anda, terisolasi dari modal operasional. Bahkan dalam skenario terburuk di mana Cryptocardium berhenti beroperasi, saldo Anda tetap milik Anda — penerbit adalah kustodiannya.

Aturan per kartu yang dapat diprogram

Batas pengeluaran per kartu, daftar izin MCC, daftar tolak merchant, kunci geografis — diatur per kartu, dapat diubah dalam satu panggilan API. Batasi kartu ke aws.amazon.com sebesar $500/bulan dan tidak ada yang bisa menyentuhnya.

Bekukan & terbitkan ulang dalam hitungan detik

Satu panggilan API (atau satu klik di panel) membekukan kartu seketika — otorisasi yang tertunda ditolak dalam 200 ms. Penerbitan ulang menghasilkan PAN baru, yang disediakan ke Apple Pay dan Google Pay sebelum yang lama kedaluwarsa.

Webhook bertanda tangan HMAC

Setiap event siklus hidup dikirim dengan tanda tangan HMAC-SHA256 dan ID unik per event. Terlindungi dari replay, dapat dideduplikasi, dapat diverifikasi dalam tiga baris di bahasa apa pun — tidak ada peluang event palsu mencapai backend Anda.

Kontrol tingkat akun

Anda memegang kuncinya.
Kami memegang ciphernya.

Yang dapat Anda kendalikan langsung dari panel — terlepas dari apa yang kami lakukan di sisi server.

Privasi & tanpa KYC

Satu-satunya hal yang kami ketahui tentang Anda
adalah email yang Anda ketikkan.

Tidak ada verifikasi identitas, tidak ada unggahan dokumen, tidak ada selfie. Program kartu berjalan di bawah payung kepatuhan kami — privasi Anda adalah standar bawaan, bukan peningkatan enterprise.

Yang tidak pernah kami minta

  • KTP, paspor, SIM, izin tinggal
  • Selfie, pemeriksaan keaktifan, atestasi nama asli
  • Bukti alamat, tagihan listrik, sewa, laporan bank
  • Sumber dana, verifikasi pemberi kerja, deklarasi penghasilan
  • Nomor telepon (panel berfungsi dengan baik tanpanya)

Yang kami simpan

  • Email Anda (untuk masuk dan pemulihan akun)
  • Hash bcrypt dari kata sandi Anda
  • Saldo USDT dan catatan top-up / pengeluaran Anda (untuk audit + laporan pribadi Anda)
  • Metadata kartu (BIN + 4 digit terakhir + status) — bukan PAN lengkap saat disimpan
  • Jika Anda mengaktifkan 2FA, secret TOTP Anda (dienkripsi saat disimpan)
  • IP masuk (untuk pertahanan penipuan, disimpan 90 hari)
Penerbit & kepatuhan

Diatur di tempat yang penting.
Tak terlihat di tempat yang seharusnya.

Program kartu disponsori oleh penerbit BIN berlisensi di yurisdiksi tingkat satu. Cryptocardium adalah lapisan teknologinya; kartu itu sendiri berjalan di atas rel yang diatur.

PCI DSS Level 1

Mitra penerbit bersertifikat PCI DSS Level 1, diaudit setiap tahun. Tidak ada PAN pemegang kartu yang pernah menyentuh infrastruktur Cryptocardium tanpa enkripsi.

SOC 2 Tipe II

Kontrol operasional Cryptocardium diaudit SOC 2 Tipe II. Pemantauan berkelanjutan, manajemen perubahan, tinjauan vendor.

TLS 1.3 Di Mana Saja

Semua lalu lintas menggunakan TLS 1.3 dengan forward secrecy. Protokol lama ditolak. HSTS dimuat sebelumnya di seluruh cryptocardium.com.

99,99% Uptime · 90h

Multi-wilayah aktif-aktif. Jalur autentikasi kartu direplikasi di tiga pusat data. Latensi autentikasi median: 47 ms.

Pengungkapan bertanggung jawab

Temukan kerentanan? Dapatkan bayaran.

Cryptocardium menjalankan program bug bounty. Laporkan melalui saluran pengungkapan terkoordinasi kami dan kami akan melakukan triase dalam 24 jam.

Kritis hingga $25.000 RCE, bypass autentikasi, ekstraksi dana
Tinggi hingga $7.500 SQLi, eskalasi hak akses, IDOR
Sedang hingga $2.500 XSS, CSRF, pengungkapan informasi
Rendah hingga $500 Celah praktik terbaik, penguatan

Buka tiket dukungan dengan tag security — kami langsung mengarahkan ke tim keamanan.

Buka program

Belanja diperkuat oleh bank tingkat satu.
Identitas tidak disentuh siapa pun.

Daftar, danai dengan kripto, terbitkan kartu. Enam lapisan pertahanan, nol pertanyaan KYC.

FAQ

Keamanan, terjawab.

Everything people actually ask. Last updated .

Apakah setiap tagihan Cryptocardium melewati 3-D Secure?

Ya. Setiap otorisasi ditantang melalui 3-D Secure, biasanya sebagai persetujuan dalam aplikasi. Tidak ada fallback hanya CVV statis. Oleh karena itu permukaan penipuan Cardholder-Not-Present berkurang mendekati nol.

Siapa yang menyimpan saldo kartu saya?

Saldo kartu disimpan oleh mitra penerbitan kartu berlisensi Cryptocardium dalam akun terpisah yang terisolasi dari modal operasional. Penerbit telah memenuhi standar PCI DSS Level 1 dan diawasi oleh BIN-sponsor. Dana tidak dicampurkan dengan neraca keuangan Cryptocardium sendiri.

Bagaimana kata sandi disimpan?

Kata sandi di-hash dengan bcrypt pada faktor kerja 12 (~250 milidetik per hash). Kata sandi plaintext tidak pernah disimpan, tidak pernah dicatat, dan tidak pernah terlihat oleh staf. Reset kata sandi menggunakan token sekali pakai yang kedaluwarsa dalam tiga puluh menit.

Apakah Cryptocardium mendukung autentikasi dua faktor?

Ya. TOTP (RFC 6238) didukung dengan autentikator standar apa pun: Google Authenticator, Authy, 1Password, Bitwarden, Aegis. Kode berputar setiap tiga puluh detik. Menonaktifkan 2FA memerlukan kata sandi saat ini ditambah kode yang valid.

Apakah webhook diautentikasi?

Ya. Setiap event webhook ditandatangani dengan HMAC-SHA256 menggunakan rahasia per langganan. Kunci idempotency disertakan agar penerima dapat mendeduplikasi pemutaran ulang dengan aman. Kunci penandatanganan dapat dirotasi sesuai permintaan tanpa downtime.

Bisakah saya membatasi kartu ke merchant atau negara tertentu?

Ya. Setiap kartu mendukung daftar izin dan daftar tolak MCC yang dapat diprogram (kode kategori merchant), kunci geografis yang dibatasi ke negara tertentu, ditambah batas pengeluaran per transaksi, harian, dan bulanan. Semua pengaturan dapat diubah dalam satu panggilan API.

Bagaimana cara membekukan kartu seketika?

Tekan tombol Bekukan di panel, atau panggil POST /v1/cards/{id}/freeze (REST) atau freeze_card (MCP). Pembekuan bersifat instan; otorisasi berikutnya ditolak di tingkat jaringan. Pencairan kembali bersifat simetris.

Bagaimana cara melaporkan kerentanan keamanan?

Pengungkapan kerentanan terkoordinasi didokumentasikan di https://cryptocardium.com/.well-known/security.txt (RFC 9116). Laporan diarahkan melalui sistem tiket terotentikasi di /contact dan memenuhi syarat untuk program bug bounty yang dijelaskan di halaman ini.