بوّابة الدفع (Payment Gateway) خدمة وسيطة تنقل بيانات الدفع بأمان بين متجرك والبنك أو شبكة البطاقات. حين يدفع العميل، تشفّر البوّابة بيانات بطاقته وترسلها للمعالِج للحصول على تفويض، ثم تعيد النتيجة للمتجر (نجاح أو رفض). هي الجسر الذي يحوّل «اضغط لإتمام الشراء» إلى عملية مالية مكتملة.
نقاط أساسية
- تشفّر بيانات الدفع وتنقلها بين المتجر والبنك بأمان.
- تتولّى التفويض والتأكيد، فيعرف المتجر فورًا إن نجح الدفع.
- التوكنة (Tokenization) تستبدل رقم البطاقة برمز، فلا يخزّن المتجر بيانات حسّاسة.
- الالتزام بمعيار PCI DSS أساسي لحماية بيانات البطاقات.
كيف تتدفّق عملية الدفع؟
عند إتمام الطلب، تنتقل بيانات الدفع من صفحة الدفع (مشفّرة عبر HTTPS) إلى بوّابة الدفع، التي تمرّرها بدورها إلى المعالِج/البنك للتحقّق من الرصيد وصحّة البطاقة. يعيد البنك قرار التفويض (موافقة أو رفض) إلى البوّابة، فتبلّغ المتجر بالنتيجة، فيؤكّد الطلب ويُسجّله أو يعرض رسالة فشل. كل هذا يحدث في ثوانٍ. الفصل المهمّ هنا أنّ بيانات البطاقة الحسّاسة تمرّ عبر البوّابة الموثوقة لا عبر خوادمك، ما يقلّل مسؤوليتك الأمنية بشكل كبير.
نموذجا الدمج: مستضافة أم مدمجة
تختلف البوّابات في مكان إدخال بيانات الدفع. في النموذج المستضاف (Hosted/Redirect) يُحوَّل العميل إلى صفحة البوّابة نفسها لإدخال البطاقة ثم يعود — أبسط وأأمن لأنّ البيانات لا تلمس موقعك إطلاقًا. وفي النموذج المدمج (Integrated/API) يدخل العميل البيانات داخل متجرك مباشرةً عبر حقول آمنة، فتجربة أنعم لكن مسؤولية امتثال أعلى. اختر حسب موازنة بين سلاسة التجربة وما تستطيع تحمّله من متطلّبات أمان وامتثال.
الأمان والامتثال
أيًّا كان النموذج، شهادة SSL على صفحة الدفع شرط لا تنازل عنه لتشفير الاتصال. والالتزام بمعيار PCI DSS (معيار أمان بيانات صناعة البطاقات) إلزامي لأي طرف يلمس بيانات البطاقات؛ اختيار بوّابة تتولّى العبء الأكبر منه (عبر التوكنة والاستضافة) يبسّط امتثالك كثيرًا. لا تخزّن أرقام البطاقات الكاملة على خوادمك أبدًا — دع البوّابة تحمل هذا العبء.
| المفهوم | الدور |
|---|---|
| التفويض (Authorization) | موافقة البنك على العملية |
| التوكنة (Tokenization) | استبدال رقم البطاقة برمز آمن |
| PCI DSS | معيار حماية بيانات البطاقات |
| HTTPS/SSL | تشفير الاتصال على صفحة الدفع |