PIN Pad PCB设计与采购指南:支付安全、防拆、NFC和量产验证

面向支付终端产品团队的PIN Pad PCB与PCBA指南,覆盖PCI PTS与EMV边界、防拆网格、密钥安全、NFC、ESD/EMC、制造追溯、测试和RFQ。

PIN Pad PCB设计与采购指南:支付安全、防拆、NFC和量产验证

PIN Pad PCB 是支付终端中承载按键或触摸输入、安全处理器、读卡接口、显示、通信、电源和防拆电路的电路板。 它可以支持 PIN 捕获和支付数据保护,但一块制造合格的 PCB 并不等于一台通过 PCI PTS、EMV 或支付网络认证的终端;安全边界、固件、密钥注入、外壳、读卡器、主机通信和整机测试必须作为完整设备验证。

对产品团队和采购方而言,核心问题不是“能否做一块带 NFC 的多层板”,而是:PCB 是否忠实实现了经批准的安全架构,防拆与敏感信号是否可验证,制造和返修过程是否不会破坏密钥与认证边界,并且每次材料、布局、固件或供应链变更都能被识别和重新评估。

核心结论

  • 先定义设备类型、目标市场、支付方式、认证路径和安全边界,再决定 PCB 结构;PIN Pad、独立读卡器和一体式智能 POS 的风险与认证范围不同。
  • PCI PTS POI 关注 PIN 输入设备的物理和逻辑安全;EMV 接触式/非接触式规范关注卡与终端接口及内核/系统集成。PCB 制造报告不能替代设备批准或支付系统认证。
  • 防拆网格必须与外壳开关、光/温度/电压等传感、密钥清除、事件记录和安全启动共同设计。复制一圈蛇形线不等于建立安全边界。
  • NFC 性能由天线、匹配网络、金属和电池位置、外壳、卡片方向及固件共同决定;裸板阻抗或天线连续性通过不代表整机交易性能通过。
  • 生产安全不仅是 AOI 和 X-ray。设计文件访问、物料真伪、序列号、固件版本、调试口、返修、报废和密钥注入隔离都要纳入受控流程。
  • ESD、EFT、辐射抗扰、跌落、清洁剂、按键寿命和连接器磨损应在完整设备上验证;PCB 材料或表面处理名称不能代替终端可靠性证据。
  • 任何材料、制程、测试、认证和交期能力都应按具体设计、数量、目标标准和验收文件在报价中确认。

本文目录

PIN Pad与支付终端PCB的边界是什么?

“PIN Pad”在采购文件中可能指仅用于安全输入的密码键盘,也可能指带芯片卡、非接触卡、磁条、显示和通信的一体式支付终端。定义不清会导致供应商对安全区域、接口、层数和测试范围作出不同假设。

设备形态 典型功能 PCB主导风险 需要由整机关闭的风险
独立PIN输入设备 安全按键、加密、主机通信 防拆网格、敏感走线、密钥器件、电源与通信隔离 外壳入侵、按键窥视、固件、密钥注入和主机协议
台式支付终端 PIN、接触卡、NFC、显示、打印或通信 高密度布局、多个读卡接口、ESD、RF共存和热设计 EMV交互、交易流程、用户界面、无线法规与支付网络认证
移动智能POS 触摸屏、摄像头、蜂窝/Wi-Fi、支付模块 HDI、细间距器件、天线共存、电池和高速接口 操作系统安全、应用隔离、无线与电池安全、远程管理
无人值守终端 室外或公共场所支付、长线缆、机柜安装 浪涌、环境密封、连接器、防拆和远程诊断 机柜破坏、温湿度、维护访问和现场网络安全
外接非接触读卡器 NFC天线、RF前端、安全通信 天线匹配、金属环境、ESD和连接器 读卡距离、EMV非接触性能、主机集成与安装结构

产品需求应明确:设备是否直接捕获 PIN;卡数据在哪个器件或区域出现;明文、加密数据和密钥分别经过哪些路径;安全边界是否包含显示、键盘、读卡器和通信模块;外壳打开或传感器异常时设备应进入什么状态。

PCI PTS、PCI PIN、PCI DSS和EMV分别管什么?

支付安全标准彼此关联,但不能互相替代。采购合同必须写清目标规范、版本、设备类别、实验室和认证所有者,避免把“PCB 按 PCI 制造”当作可验收结论。

规范或体系 主要关注 与PCB/PCBA的关系 常见误解
PCI PTS POI PIN输入设备的物理、逻辑和安全管理要求 防拆、敏感区域、电源异常、固件、密钥与接口设计可能属于评估范围 PCB厂通过电测,就等于终端获得PCI批准
PCI PIN Security PIN及相关密钥在处理、传输和管理中的安全 影响密钥注入、加密模块、主机链路和运营流程 只要用了安全芯片,密钥生命周期就自动合规
PCI DSS 持卡人数据环境的组织、系统和运营控制 影响终端接入的商户和后台环境,但不是PCB产品认证 一块PCB可以单独“通过PCI DSS”
EMV接触式 芯片卡与终端的电气、协议和应用交互 卡座接口、电源、时序和信号质量会影响终端测试 使用EMV芯片卡座即可宣称终端通过EMV
EMV非接触式 非接触接口、内核和系统集成 天线、匹配、RF环境、固件和外壳共同影响性能 天线在实验台能读卡,就代表所有卡和场景均通过

EMVCo 的认证通常按不同层级验证接口、支付内核和端到端集成。PCI SSC 对具体终端型号、硬件/固件版本和安全实现进行相应评估。设计或供应链变更是否影响已有批准,应由产品所有者、合格实验室和适用认证规则判断,而不是由 PCB 厂自行宣布“等效”。

怎样从威胁模型定义硬件安全架构?

安全设计应从攻击者能接触什么开始。典型威胁包括拆壳、钻孔、切割、探针接触、总线监听、故障注入、供电或时钟操纵、调试口滥用、恶意固件、替换器件和供应链植入。不同设备的暴露环境不同,不能照抄一张通用防拆网格。

威胁模型至少应回答:

  1. 哪些数据属于明文 PIN、账户数据、密钥或认证参数?
  2. 这些数据在哪些器件、走线、过孔、连接器和测试点出现?
  3. 攻击者能否在不触发检测的情况下从正面、背面、边缘或层间接近?
  4. 断电、低电压、过电压、时钟异常、复位或温度异常时,敏感状态怎样处理?
  5. 触发防拆后,哪些密钥或秘密需要清除,设备如何锁定和记录?
  6. 生产、维修、返工和报废阶段,谁可以访问设计数据、固件、测试模式和设备?
威胁 PCB相关控制 系统级控制 验证方式示例
拆壳或钻孔 防拆网格、传感回路、关键区域层间布局 外壳开关、灌封或屏蔽结构、锁定策略 受控入侵试验、连续性和状态转换记录
探测敏感总线 内层布线、最短路径、屏蔽参考、去除测试点 数据加密、器件认证、密钥隔离 布局审查、探针可达性分析和功能验证
故障注入 电源监测、滤波、复位与时钟保护 安全状态机、异常检测、密钥清除 电压/时钟/温度边界与故障注入测试
调试口滥用 受控焊盘、物理不可达、熔丝或生命周期状态 身份认证、签名固件、生产模式退出 量产配置审计、端口扫描和负向测试
供应链替换 受控BOM、器件追溯、序列号 固件度量、器件身份、来料与供应商管理 AVL核对、批次记录、抽检和配置证明

防拆网格和敏感区域怎样设计?

防拆网格的作用是让攻击者难以接近敏感区域而不改变可检测的电气状态。它不是一层普通铜图形,更不能只以“线没断”作为验收标准。网格拓扑、线宽/间距、层间错位、边缘覆盖、过孔、参考层和监测电路应与威胁模型共同设计。

网格需要覆盖真实攻击路径

  • 从板正面、背面、边缘、安装孔和连接器开口接近敏感器件的路径;
  • 安全处理器、存储器、时钟、密钥电源和明文敏感总线;
  • 可被切断、短接、旁路或复制而不触发检测的薄弱位置;
  • 板对板连接器、柔性电路和外壳传感器之间的间隙;
  • 返修、测试和量产探针可能无意形成的攻击入口。

制造公差也会影响防拆设计。过度细密的网格可能降低成品率,并使开短路定位和返修变得困难;网格与邻近铜、阻焊开窗、激光盲孔或分板边缘距离不足,也可能引入可制造性问题。产品团队应定义安全等效要求,PCB 厂则负责按冻结数据制造并提供对应的电测和截面证据。

触发以后必须进入确定的安全状态

网格断路、短路、外壳打开或传感器越界后,设备应按安全架构执行锁定、清除或保护动作。PCB 本身只能提供传感路径;是否正确检测、何时清除密钥、断电后是否保持状态以及如何恢复,必须由安全处理器、固件、电源和完整设备测试证明。

密钥、固件和调试接口怎样隔离?

密钥安全是设备、流程和人员共同形成的控制面。PCB 制造商通常不应接触生产密钥;若供应链还包含安全器件个性化或密钥注入,相关设施、角色、日志和物理隔离必须按项目及适用标准单独批准。

安全器件与密钥电源

安全处理器、Secure Element 或专用加密器件的布局应缩短敏感路径,并控制备用电源、超级电容或电池支持的密钥保持电路。低电压、掉电、反接和电池更换过程要有确定行为。未经验证的电源滤波或测试模式,可能在异常状态下暴露秘密或造成误清除。

固件供应链

量产应关联硬件版本、固件版本、签名/校验状态、配置、序列号和测试结果。安全启动、更新签名、回滚限制、恢复模式和生产密钥的具体实现属于产品安全架构;PCBA 工厂需要执行经批准的烧录、权限和日志流程,并防止工程固件流入量产。

调试与测试接口

JTAG、SWD、UART、USB、测试点和厂测命令必须定义生命周期状态。开发阶段可访问不代表量产后仍可访问。建议在量产测试中增加负向检查:确认调试口已按配置关闭或受控、测试命令不可进入敏感模式、工程凭据不在设备中、固件版本与订单一致。

接触卡、NFC、磁条和扫码接口怎样集成?

多支付方式集成会增加 ESD、RF、机械磨损、供电和安全边界的耦合。每种接口都应有独立的电气与功能验收,再在完整终端中验证共存。

接触式芯片卡

卡座触点需要满足电压、时序、短路保护、ESD和机械寿命要求。卡插入时产生的接触抖动、污染和静电可能影响复位与通信。PCB 布局要缩短卡接口与控制器路径,并避免外部可触及触点成为探测内部敏感信号的通道。

NFC与非接触支付

天线设计应使用目标芯片、线圈、电感/Q值、匹配网络和完整机械结构。显示屏、电池、散热片、屏蔽罩、螺钉、线缆和用户手持方向都可能改变谐振和场分布。量产时可测天线连续性和适用的射频参数,但读卡距离、卡片兼容性、负载调制和交易性能需要按目标规范在整机中验证。

磁条与扫码

仍保留磁条读头的产品,需要控制模拟前端噪声、接地、线缆和外部触点保护。摄像头或扫码模组则增加高速接口、供电峰值、照明、EMI和隐私边界。是否集成这些功能应由目标市场和产品需求决定,不能把接口数量当作 PCB 价值指标。

叠层、HDI和表面处理怎样选择?

PIN Pad PCB 不一定需要 HDI,也不存在一种适用于所有支付终端的表面处理。结构应由安全网格层数、BGA/QFN 逃线、天线、板厚、连接器、柔性互连和装配工艺共同决定。

多层与HDI

多层PCB 可将电源、地、安全网格和敏感信号分层组织;当细间距封装或空间确实需要更短逃线时,可评估 HDI PCB 的盲孔、埋孔或盘中孔。HDI 会增加压合、填孔、对位、可测试性和失效分析难度,必须确认它解决的是实际密度或安全问题。

表面处理

ENIG、ENEPIG、OSP、硬金或选择性处理各有适用场景。BGA 焊盘平整度、按键触点、弹片、金手指、卡座或连接器的接触方式不同,不能用一种处理覆盖所有区域。碳油按键、镀金触点或金属 dome 的接触电阻、耐磨和污染敏感性,应通过目标键盘结构和寿命测试确定。

布局隔离

  • 将 NFC/RF 区域与开关电源、显示时钟和高速数字线保持可验证的隔离;
  • 为外部连接器提供短而明确的 ESD 泄放路径,避免电流穿过安全处理器地参考;
  • 对安全网格和敏感层限制测试点、过孔和可接近铜;
  • 让按键矩阵、背光和蜂鸣器噪声不影响模拟读卡或射频前端;
  • 预留制造测试所需覆盖率,但让测试访问在量产生命周期中受控。

ESD、EMC、环境和机械可靠性怎样验证?

支付终端经常被手触、插卡、清洁和移动。PCB 设计要降低风险,但最终判定必须在外壳、线缆、电源和实际附件齐全的整机中完成。

风险 PCB设计重点 整机验证重点
ESD 接口保护、回流路径、地分区、器件额定和布局 接触/空气放电位置、功能判据、复位与数据完整性
EFT/浪涌 电源入口滤波、保护协调、爬电与间隙 实际适配器、线缆和安装条件下的抗扰与安全状态
辐射/传导EMC 时钟回路、层叠、屏蔽、共模路径和接口滤波 终端所有工作模式、无线共存和最差线缆配置
按键与触摸 触点材料、扫描去抖、背光和连接器 操作力、寿命、污染、湿手/手套及误触场景
插卡与连接器 焊盘、固定点、应变释放和ESD路径 插拔寿命、侧向力、跌落、振动和接触污染
清洁与环境 阻焊、涂覆、材料兼容性和间距 酒精/清洁剂、汗液、温湿度、冷凝和外壳密封
电池与热 充放电路径、保护、铜箔和热源隔离 充电、满负载、无线通信、堵风和异常状态温升

按键“可按下”、NFC“可读卡”和终端“可开机”只是功能冒烟测试。量产规格需要定义输入条件、测试步骤、数值限值、允许重试、失败代码和记录保存。

安全制造与PCBA需要哪些证据?

支付终端项目的制造控制同时服务于质量和安全。即使 PCB 电气性能合格,未经授权的BOM替代、工程固件、开放调试口或序列号混乱也可能破坏设备批准和风险边界。

制造阶段 关键控制 可要求的证据 不能单独证明
设计数据接收 文件版本、访问权限、传输和留存 文件哈希/版本、访问记录、受控工单 产品整体安全无漏洞
PCB制造 材料、层叠、防拆网格、孔、阻焊和外形 AOI、电测、微切片、材料与批次记录 防拆触发逻辑正确
PCBA装配 受控BOM、器件真伪、极性、焊接和清洁 SPI、AOI、适用位置X-ray、炉温和首件 EMV或PCI终端批准
烧录与配置 固件、配置、序列号、权限和日志 版本、校验/签名结果、烧录与测试记录 软件不存在其他安全缺陷
安全功能测试 网格、外壳传感、掉电、锁定和接口状态 带限值的自动测试、失败代码和设备关联 所有攻击路径均已覆盖
返修与报废 授权、数据清除、器件处置和隔离 返修历史、不良隔离、报废与销毁记录 供应链以外环节均安全

防拆网格测试应覆盖规定的开路、短路和监测状态,而不是只做普通开短路电测。PCBA 功能测试还应确认安全器件身份、固件版本、调试生命周期、传感器基线、关键电源和通信接口。密钥注入若不在 PCBA 工厂范围内,应在流程图中明确隔离点和交接责任。

怎样划分板级测试与终端认证?

层级 典型测试 主要责任方 结论边界
PCB制程 材料、层叠、网格连续性、孔铜、外形和电测 PCB制造商 证明裸板符合冻结制造数据
PCBA制程 焊接、器件、固件、序列号、电源和基本接口 PCBA供应商与产品方 证明装配和规定厂测通过
安全工程验证 防拆、调试关闭、异常电源/时钟、密钥清除 产品安全团队 证明样机按定义威胁和边界工作
支付接口验证 接触/非接触接口、内核和主机集成 产品方及认可实验室 证明指定配置满足相应EMV/支付要求
设备安全评估 物理、逻辑、固件、生命周期和安全管理 产品方及合格评估机构 仅覆盖被批准的硬件、固件和版本范围
现场运营 密钥管理、资产、补丁、监控和商户环境 运营方与服务商 证明部署与运营控制,不等于重新认证PCB

当 MCU、安全处理器、存储器、网格、板层、读卡器、NFC 天线、外壳、固件或关键供应商发生变化时,应启动影响分析。即便尺寸和功能看似不变,变化也可能影响攻击路径、RF性能、ESD结果或已批准配置。

怎样评估PIN Pad PCB供应商?

  1. 安全边界理解: 供应商能否区分 PCB 制造符合性、设备安全评估和支付接口认证?
  2. 数据与访问控制: 设计文件、BOM、固件和测试程序由谁访问,如何版本化和留存?
  3. 防拆制造: 网格、盲孔、层间对位和特殊电测怎样控制,异常如何隔离?
  4. 物料与追溯: 安全器件、存储器、无线模块和连接器能否追溯至批准来源和批次?
  5. 烧录与配置: 如何防止工程固件、开放调试状态或错误地区配置进入量产?
  6. PCBA证据: SPI、AOI、X-ray、功能测试和序列号记录能否关联到单台设备?
  7. 返修和报废: 谁可返修安全区域,拆下器件和含敏感数据设备如何处置?
  8. 变更控制: 替代材料、器件、制程、程序或分包商变化是否在实施前通知并获批?

要求供应商用一条模拟异常解释处置流程,比只查看设备照片更有价值。例如:防拆网格电测失败后,板如何隔离、数据如何保留、是否允许返修、返修后需要哪些重测、序列号和报告如何更新。

哪些因素决定成本和交期?

  • 安全网格层数、最小线宽/间距和层间对位要求;
  • BGA/QFN间距、盲埋孔、填孔盖铜和多次压合;
  • NFC天线、柔性电路、板对板连接器和特殊外形;
  • 按键触点、硬金、碳油或选择性表面处理;
  • 受控BOM、安全器件采购、批次与序列号追溯;
  • SPI、AOI、X-ray、网格测试、功能测试和定制治具;
  • 固件烧录、配置、日志、访问控制与安全场地要求;
  • 小批样机、认证样品、变更后重制和故障分析。

降低成本时,先消除没有威胁模型或密度依据的复杂制程。不要删除防拆测试、追溯或变更控制来换取表面上的单板低价,因为这些缺口可能在认证样品或量产审计阶段造成更大的返工。

完整RFQ应包含哪些资料?

产品和认证边界

  • 设备类型、使用场景、目标国家/地区和支付方式;
  • 目标 PCI PTS、EMV 或其他规范与版本;
  • 认证申请人、实验室、样品阶段和变更管理责任;
  • 安全边界图、敏感数据流、威胁模型和允许披露范围;
  • 是否包含密钥注入、个性化、无线或电池相关工作。

PCB和PCBA数据

  • Gerber X2/ODB++、钻孔、叠层、外形和受控版本;
  • BOM/AVL、坐标、装配图、钢网和特殊工艺说明;
  • 防拆网格、敏感区域、禁止测试点和禁止返修区域;
  • 盲埋孔、填孔、柔性互连、天线、触点和表面处理;
  • 固件、配置、序列号、烧录权限和调试生命周期要求;
  • 包装、防静电、湿敏、运输和安全封签要求。

测试、质量与安全流程

  • 裸板电测、网格开短路、微切片和尺寸要求;
  • SPI、AOI、X-ray、炉温、清洁和首件要求;
  • 电源、按键、显示、读卡、NFC、通信和防拆厂测;
  • 测试限值、治具、校准、失败代码、数据格式和保存期限;
  • 序列号、材料批次、固件版本和测试结果的关联方式;
  • 文件访问、生产隔离、返修、报废、偏差和变更审批流程。

通过 在线询价 提交资料时,可先移除密钥和不需要披露的安全细节,但应保留足以评估层叠、网格、器件、测试和受控制造范围的信息。双方签署适用保密和安全文件后,再按最小权限提供受控数据。

HILPCB可以怎样支持项目?

HILPCB 可依据实际设计文件评估 PIN Pad、读卡器和支付终端相关的多层 PCB、HDI、柔性互连及 PCBA 制造需求,并协助确认叠层、可制造性、裸板测试、装配检测、功能测试和追溯范围。

PCI PTS、PCI PIN、PCI DSS、EMV、无线、EMC和产品安全属于不同责任边界。我们不会仅凭 PCB 结构或制造检测宣称终端已获得相应批准。材料、能力、测试、认证配合和交付条件应按目标设备、标准版本、数量、受控流程及验收文件在报价中确认。

常见问题

PIN Pad PCB和普通POS主板有什么区别?

PIN Pad PCB可能直接处于PIN、密钥和敏感支付数据的安全边界内,因此更强调防拆、敏感信号隔离、安全处理器、调试生命周期和受控制造。普通POS主板也需要可靠性与信息安全,但未必承担相同的PIN输入设备安全要求;应由具体产品架构判断。

PCB制造商可以宣称产品符合PCI PTS吗?

PCB制造商可以按受控图纸制造并提供材料、电测、网格、装配和功能测试证据。PCI PTS评估覆盖具体终端的硬件、固件、物理安全和管理要求,不是裸板测试。设备批准应由产品申请人按照PCI SSC及合格评估流程完成。

防拆网格是不是越细越安全?

不一定。网格要覆盖实际攻击路径,并能可靠检测开路、短路或旁路。过细结构可能增加制造缺陷、误触发和不可分析风险。线宽/间距、层间错位、边缘覆盖和监测方式应由威胁模型、安全评估与制造能力共同确定。

PIN Pad一定要使用HDI PCB吗?

不一定。细间距安全处理器、高集成智能POS或极小尺寸可能需要HDI,但很多独立PIN输入设备可用常规多层板完成。HDI应解决明确的逃线、尺寸或安全覆盖问题,并评估多次压合、盲孔可靠性、测试与返修代价。

NFC天线在裸板上测试通过为什么装进外壳后变差?

显示屏、电池、屏蔽罩、螺钉、线缆、支架、外壳材料和用户手持方式都会改变天线谐振与场分布。裸板数据用于过程控制,最终匹配、读卡性能和EMV非接触验证必须在完整机械结构和目标工作模式下进行。

ENIG是不是支付终端PCB的最佳表面处理?

没有通用最佳答案。细间距焊盘、金手指、按键触点、弹片和卡座对平整度、耐磨、接触电阻和成本要求不同。项目可能需要ENIG、ENEPIG、硬金、OSP、碳油或选择性组合,应按具体接触结构和寿命测试选择。

安全处理器已经加密,为什么还要保护PCB走线?

加密器件不能自动保护所有外部路径。明文数据、密钥电源、调试接口、传感器和控制信号可能在器件外出现;攻击者也可能通过探测、故障注入或替换器件绕过逻辑控制。PCB布局和防拆结构用于减少可达攻击面并支持检测。

支付终端PCBA量产测试至少应覆盖什么?

应按项目覆盖关键电源、按键/触摸、显示、读卡、NFC、通信、防拆传感、固件与配置、调试状态和序列号追溯。每项测试要有输入条件、数值限值、失败代码和记录。AOI或通电亮屏不能替代这些功能与安全检查。

认证完成后更换元器件或PCB供应商可以直接量产吗?

不能默认可以。器件、材料、层叠、网格、天线、固件、外壳或供应商变化可能影响安全、RF、EMC和已批准配置。产品所有者应按适用认证规则进行影响分析,并与实验室或认证机构确认是否需要补充测试、变更备案或重新评估。

准备 PIN Pad PCB RFQ 时,请先把设备类别、支付接口、安全边界、目标规范、制造访问权限和验收证据写清。这样供应商才能对真正影响认证与量产的内容报价,而不是只返回一张“多层板加NFC”的通用能力清单。