MB-R082
No database schema or code patterns indicating stored raw PAN or sensitive authentication data were detected.
Raw PAN, CVV, or track data stored in the Magento database turns the store into a high-value payment data target. A normal database backup, staging refresh, SQL export, or support query can become a serious data exposure if cardholder data is retained.
Tokenized payment flows keep sensitive authentication data with the payment provider. Magento should store only safe references such as payment method labels, gateway transaction IDs, masked last-four display values, and provider tokens that are approved for storage.
# Search SQL dumps or safe database exports for payment data patterns
grep -RIE "(cvv|card_number|pan|track1|track2)" var/ backup/ 2>/dev/null
# Review custom payment tables and sales payment additional_information fields
CREATE TABLE custom_payment (
order_id INT,
card_number VARCHAR(19),
cvv VARCHAR(4)
);
# Raw card data stored in Magento → FAIL
CREATE TABLE custom_payment (
order_id INT,
gateway_token VARCHAR(128),
card_last4 CHAR(4)
);
# Token/reference only → PASS