[공지][온라인결제] PCI-DSS 적용을 위한 CSP 강화 안내

안녕하세요. 카카오페이 온라인결제 입니다.

카카오페이 온라인결제 서비스 보안 권고사항으로, 결제창 내 CSP 정책이 강화 적용됩니다.

CSP 강화 적용 시 카카오페이 결제 화면에서 직접적으로 제공하지 않는 스크립트, 이미지, 스타일 등의 외부 컨텐츠가 차단됩니다. 외부 컨텐츠 차단 시에도 카카오페이 결제는 정상적으로 동작하나 아래와 같이 페이지 내 가맹점 임의로 추가하는 경우 해당 기능은 사용이 불가할 수 있습니다.

  • 웹뷰를 통해 결제 페이지에 특별한 스크립트를 삽입하는 경우
  • iframe 내부에 로드된 페이지에 특별한 조작을 가하는 경우

예를 들어 다음과 같이 카카오페이 결제 페이지를 띄운 후, 이를 제어하는 웹뷰 등으로 스크립트를 직접 삽입하신 경우 동작하지 않습니다.

ex)
https://online-payment.kakaopay.com/… 페이지가 로드 된 후, 로그를 발생시키기 위해 다음과 같은 스크립트 삽입하는 경우 차단되어 실행되지 않습니다.

<script>
  fetch('https://my.server/log') // ❌ 실행 차단!
</script>

CSP 강화 적용에 앞서 목업 테스트 환경에 우선 적용 되었습니다.

CSP 강화 정책은 추후 운영환경으로 확대 적용 될 예정으로, 결제 서비스 이용에 영향이 없도록 사전에 목업 테스트를 통하여 정상 동작 여부를 확인 부탁드립니다.

관련하여 문의 또는 우려되시는 부분이 있으신 경우 카카오페이 온라인지원 그룹메일 kakaopay_pg@kakaopaycorp.com 으로 문의 주시기 바랍니다.

감사합니다.