Eingebetteter Checkout
Eingebetteter Checkout für sichere Zahlungsfelder, die in Ihre Domain in über 14 Märkten integriert werden. Wir verwalten das Onboarding in unser umfangreiches Acquiring-Netzwerk, während Sie die Benutzeroberfläche anpassen, was die Konversion und Compliance verbessert.
- Kategorie
- Checkout
- Funktionen
- 6
- Verfügbar auf
- Alle Pläne
Der eingebettete Checkout von Cardflo integriert die Zahlungsabwicklung nahtlos direkt in Ihre Website oder Anwendung. Diese Lösung bietet ein sicheres, PCI-konformes Zahlungsformular, das auf Ihrer bestehenden Seite erscheint, Weiterleitungen eliminiert und ein konsistentes Benutzererlebnis gewährleistet.
Es wurde für Händler entwickelt, die eine unkomplizierte Integration wünschen, ohne auf Kontrolle oder Markenpräsenz verzichten zu müssen.
Cardflo bettet sichere Zahlungsfelder direkt in Ihre bestehende Domain ein und verwaltet in Ihrem Namen den Multi-Acquirer-Onboarding-Prozess. Diese Integration bewahrt das Erscheinungsbild Ihrer Marke, reduziert die PCI DSS-Compliance-Anforderungen und erhöht die Zahlungssicherheit.
Übersicht zu Eingebetteter CheckoutÜberblick
Der eingebettete Checkout funktioniert als clientseitige Integrationsmethode, bei der Zahlungs-Eingabefelder vom Dienstleister (PSP) gehostet, aber innerhalb der bestehenden Webarchitektur des Händlers gerendert werden. Im Gegensatz zu gehosteten Zahlungsseiten, die eine Browser-Weiterleitung zu einer externen Domain erfordern, verwendet dieses Modell iFrames oder gehostete Felder, um die Präsenz des Benutzers auf der primären Website aufrechtzuerhalten.
Der Datenfluss stellt sicher, dass sensible PAN-Daten (Primary Account Number) niemals den Server des Händlers berühren, da die Eingabefelder direkt mit dem Gateway des Acquirers kommunizieren. Dieser Mechanismus reduziert den Umfang der PCI DSS Compliance erheblich und ermöglicht es Händlern typischerweise, sich für die einfacheren SAQ A- oder SAQ A-EP-Bewertungen zu qualifizieren.
Durch die Beibehaltung der Kontrolle über das DOM um die sicheren Felder können Unternehmen das visuelle Layout und die User Journey verwalten, während die kryptografische Sicherheit und die Tokenisierungsprozesse an die Infrastrukturschicht des Zahlungsstacks delegiert werden. Dieser Ansatz gleicht Branding-Anforderungen mit robustem Risikomanagement und technischer Sicherheit aus.
So funktioniert Eingebetteter CheckoutFunktionsweise
Clientseitige Skriptinitialisierung
Die Integration beginnt mit dem Laden einer JavaScript-Bibliothek des Zahlungsanbieters auf die Checkout-Seite des Händlers. Dieses Skript erstellt sichere Container innerhalb spezifischer DIV-Elemente, um sicherzustellen, dass die kritischen Zahlungseingaben vom restlichen Code der Seite isoliert bleiben, um Cross-Site-Scripting-Schwachstellen oder Dateninterferenzen zu verhindern.
Sichere Feldwiedergabe
Der Anbieter rendert einzelne iFrames für die Kartennummer, das Ablaufdatum und den CVV. Diese Felder werden in einer PCI-konformen Umgebung gehostet, erscheinen aber als Teil des Formulars des Händlers. Diese Trennung stellt sicher, dass der Händler nur nicht-sensible Metadaten verarbeitet, während die tatsächlichen Karteninhaberdaten direkt an das Gateway übertragen werden.
Tokenisierung und Validierung
Wenn der Kunde seine Daten eingibt, führt das System eine Echtzeit-Validierung für LUHN-Prüfungen und BIN-Identifikation durch. Bei der Übermittlung werden die sensiblen Daten gegen ein sicheres Vault-Token ausgetauscht. Dieses Token repräsentiert das Zahlungsinstrument und ist die einzige Anmeldeinformation, die an das Backend des Händlers für die Autorisierungsanfrage übergeben wird.
Darum ist Eingebetteter Checkout wichtig
Konversionsratenoptimierung
Weiterleitungen führen oft zu Reibung und Latenz, die Hauptursachen für Warenkorb-Abbrüche sind. Indem der Kunde während der gesamten Transaktion innerhalb der Domain des Händlers bleibt, fühlt sich der Zahlungsprozess wie ein kontinuierlicher Teil der User Journey an. Diese Konsistenz trägt dazu bei, Vertrauen zu erhalten, insbesondere bei hochwertigen Transaktionen, bei denen eine plötzliche Änderung der URL dazu führen könnte, dass Benutzer einen Phishing-Versuch oder einen technischen Fehler vermuten.
Sicherheits- und Compliance-Belastung
Die Verwaltung von Rohkartendaten erfordert umfangreiche Sicherheitsprotokolle und strenge jährliche Audits gemäß den PCI DSS Level 1-Kriterien. Ein eingebettetes Modell umgeht diese Anforderungen, indem es sicherstellt, dass der Händlerserver niemals sensible PAN-Daten sieht, verarbeitet oder speichert. Diese Verschiebung reduziert den Betriebsaufwand und die Haftung im Zusammenhang mit Datenlecks, da die Sicherheitslast auf den Dienstleister übertragen wird, dessen Systeme speziell für den Datenschutz entwickelt wurden.
Regulatorische Hinweise für Eingebetteter Checkout
Inline 3DS2 authentication under PSD2
Strong Customer Authentication is mandatory across the European Economic Area for the majority of digital card transactions. An embedded checkout widget must accommodate these security checks without breaking the user journey.
The Cardflo library detects when a transaction falls under PSD2 scope and automatically triggers the necessary 3D Secure 2 protocols directly on the active webpage.
The orchestration engine passes exemption flags where applicable, such as for low-value payments or recurring merchant-initiated transactions.
When an issuer challenges the transaction, the inline checkout integration surfaces the issuer authentication screen via a secure modal, capturing the biometric or passcode data before immediately returning control to the merchant application.
Scheme rules on data minimisation
Visa and Mastercard require operators to limit system exposure to sensitive authentication data. Passing full card details through a merchant backend violates scheme data minimisation principles unless the entity holds full PCI DSS Level 1 certification.
An iframe payment gateway ensures that only secure tokens traverse the merchant network.
The acquirer partner network receives the raw cardholder data directly from the isolated vault, authorising the funds according to strict scheme communication standards.
This structure allows operators to present a continuous, native buying experience while shifting the regulatory burden of securing the primary account numbers onto dedicated gateway infrastructure.
Anwendungsfälle für Eingebetteter CheckoutAnwendungsfälle
Abonnement-Checkouts für kuratierte Boxen
Händler, die einen maßgeschneiderten Warenkorb verwenden, können isolierte Kartennummer-, Ablauf- und Sicherheitscode-Elemente auf der Seite platzieren, während die Rohdaten außerhalb ihrer Anwendungsumgebung bleiben. Cardflo bietet Drop-in-Tokenisierungs-Komponenten und leitet die resultierenden Zahlungstoken durch sein Acquirer-Partnernetzwerk, wodurch die PCI-DSS-Exposition reduziert wird, ohne das umgebende Checkout-Design aufzugeben.
Express-Checkout mit gespeicherter Adresse
Wiederkehrende Einzelhandelskunden können Einkäufe von einer Kontoseite aus mit gespeicherten Lieferdetails abschließen, aber die erneute Eingabe von Zahlungsdaten führt oft zu Reibungsverlusten vor der Auftragsbestätigung. Cardflo unterstützt eingebettete Tokenisierungsfelder und Wallet-Optionen wie Apple Pay und Google Pay, sodass Händler den On-Page-Flow verkürzen können, während Acquirer-Partner die Autorisierung übernehmen.
On-Page-Ticketverkäufe in großem Maßstab
Händler, die separate Desktop- und mobile Zahlungsformulare ersetzen, benötigen eine eingebettete Komponente, die die Benutzerfreundlichkeit der Felder über verschiedene Bildschirmgrößen hinweg beibehält, ohne Kartendaten Skripten des Online-Shops preiszugeben. Cardflo liefert ein responsives iframe-basiertes Widget mit konfigurierbarer Formatierung und Validierung, während die Isolation zwischen der Händlerseite und der Umgebung, die zur Erfassung von Zahlungsdaten verwendet wird, aufrechterhalten wird.
Inline 3DS2-Authentifizierungsfluss
Europäische Kartenzahlungen erfordern möglicherweise PSD2 SCA, und eine schlecht enthaltene 3DS2-Herausforderung kann den Warenkorbfluss unterbrechen oder den endgültigen Zahlungsstatus verdecken. Cardflo behält unterstützte Authentifizierungsschritte innerhalb des eingebetteten Checkout-Erlebnisses bei und leitet das Authentifizierungsergebnis dann an das Routing und die Berichterstattung weiter, sodass Händler Autorisierungen, Fehler und Herausforderungsergebnisse abgleichen können.
Eingebetteter Checkout in Zahlen
Branchenstudien deuten darauf hin, dass das Entfernen von Weiterleitungen zu einem signifikanten Rückgang der Warenkorb-Abbrüche führen kann, da Kunden während der Zahlungsphase seltener auf technische Reibung oder Vertrauensprobleme stoßen.
Die Verwendung gehosteter Felder kann die Anzahl der Sicherheitskontrollen, die ein Händler jährlich prüfen muss, im Vergleich zur Verarbeitung von Rohkartendaten erheblich reduzieren, gemäß den Standard-PCI DSS Bewertungsbenchmarks.
Optimierte eingebettete Felder, die native Tastaturen auslösen und Echtzeit-Validierung bieten, ermöglichen in der Regel schnellere Abschlusszeiten für mobile Benutzer im Vergleich zu traditionellen, nicht-responsiven Formularlayouts.
Methodik: Diese Zahlen sind beispielhafte Spannen, die aus veröffentlichten Branchendaten und beobachteten Händlerkohorten abgeleitet wurden, keine Garantien. Die tatsächlichen Ergebnisse hängen von Ihrem Risikoprofil, Ihrem Kartenmix, Ihrer geografischen Lage und Ihrem Acquirer-Setup ab und werden nur in Ihren eigenen Preis- und Genehmigungsbedingungen bestätigt.
Verwandte Begriffe
Sprechen Sie mit unserem Team über einen Live-Rollout auf den Rails unserer Acquirer-Partner.
Was Sie bekommen mit Eingebetteter Checkout
- Reduzierung des PCI DSS Umfangs auf SAQ A oder SAQ A-EP durch Isolierung sensibler Zahlungsdaten.
- Eliminierung von Cross-Domain-Weiterleitungen zur Minimierung der Checkout-Reibung und Verbesserung der Kundenbindung.
- CSS-Anpassungsmöglichkeiten, um das Zahlungsformular an bestehende Marken-Styleguides anzupassen.
- Echtzeit-Client-seitige Validierung für Kartenformatierung, Ablaufdaten und CVV-Längenprüfungen.
- Direkte Tokenisierung von Kartendaten zur Sicherstellung einer sicheren Übertragung an das Zahlungsgateway.
- Mobile-responsive Eingabefelder, die sich an verschiedene Bildschirmgrößen und virtuelle Tastaturlayouts anpassen.
A short scoping call, then a written plan for your MIDs.
Fragen zu Eingebetteter Checkout
Wie unterscheidet sich ein eingebetteter Checkout von einer gehosteten Zahlungsseite in Bezug auf die Sicherheit?
Eine gehostete Zahlungsseite leitet den Benutzer zu einer vom PSP verwalteten URL weiter, während ein eingebetteter Checkout den Benutzer mithilfe von iFrames oder gehosteten Feldern auf der Website des Händlers hält.
Aus Sicherheitssicht stellen beide Methoden sicher, dass der Händler keine sensiblen Kartendaten verarbeitet, aber der eingebettete Ansatz bietet mehr Kontrolle über das Benutzererlebnis.
Die eingebettete Methode erfordert typischerweise eine etwas komplexere technische Implementierung als eine gehostete Seite, bietet aber einen deutlich besseren Konversionspfad für den Endbenutzer.
Erfordert die Verwendung eingebetteter Felder ein bestimmtes PCI DSS Zertifizierungsniveau?
Händler, die eingebettete Felder verwenden, qualifizieren sich typischerweise für SAQ A-EP oder SAQ A, je nachdem, wie die Felder implementiert sind.
Da die sensiblen Daten in einem iFrame erfasst werden, der direkt mit dem PSP kommuniziert, wird der Server des Händlers effektiv aus dem Fluss der Karteninhaberdaten entfernt.
Dies ist eine signifikante Reduzierung der Compliance-Anforderungen im Vergleich zu einer API-basierten Integration, bei der der Händlerserver möglicherweise vor der Tokenisierung vorübergehend Rohkartendaten verarbeitet.
Kann ich die eingebetteten Felder so gestalten, dass sie zur spezifischen Schriftart und den Farben meiner Website passen?
Ja, die meisten Implementierungen eingebetteter Felder ermöglichen CSS-Styling. Während die Felder selbst in einem sicheren iFrame gehostet werden, akzeptiert die Bibliothek des Anbieters normalerweise Stilobjekte, die Schriftarten, Farben, Abstände und Rahmenattribute definieren.
Dies ermöglicht es den Zahlungsfeldern, so auszusehen, als wären sie native Elemente der Seite des Händlers, wodurch eine konsistente Ästhetik gewährleistet wird, die das Markenvertrauen während der letzten Checkout-Phase unterstützt.
Was passiert, wenn die Karte eines Kunden eine 3D Secure-Authentifizierung erfordert?
Wenn 3D Secure für die starke Kundenauthentifizierung (SCA) erforderlich ist, löst die eingebettete Bibliothek typischerweise ein Modal oder ein Overlay aus. Der Kunde schließt die Challenge in diesem Fenster ab, und sobald die Autorisierung erfolgt ist, kehrt der Fokus zur Checkout-Seite des Händlers zurück.
Dieser Prozess erfolgt ohne eine vollständige Seitenumleitung, wodurch die Sitzung aufrechterhalten und das Risiko verringert wird, dass der Kunde den Tab während des Authentifizierungsprozesses schließt.
Verwandte Anleitungen.
So vergleicht sich Cardflo vergleicht.
Bereit, Ihre Zahlungsabwicklung zu verbessern?
Erzählen Sie uns von Ihrem Unternehmen. Wir finden für Sie die richtigen Partner und die passende Route, typischerweise innerhalb einer Woche.