【发布时间】:2010-12-24 18:17:07
【问题描述】:
PayPal 有一种方法,我们可以通过表单将交易发布到 PayPal。
难道不是有人可以一遍又一遍地构建我们的表单并发布到 PayPal 吗?
我知道不会发生真正的伤害,因为他们必须在 PayPal 上输入他们的 CC 信息才能继续,但他们可能会因为发布数百笔虚假交易而造成很多麻烦。
有没有办法防止这种情况发生?
PayPal 是否有任何东西告诉它只接受来自某些网站/页面的表单帖子?
【问题讨论】:
PayPal 有一种方法,我们可以通过表单将交易发布到 PayPal。
难道不是有人可以一遍又一遍地构建我们的表单并发布到 PayPal 吗?
我知道不会发生真正的伤害,因为他们必须在 PayPal 上输入他们的 CC 信息才能继续,但他们可能会因为发布数百笔虚假交易而造成很多麻烦。
有没有办法防止这种情况发生?
PayPal 是否有任何东西告诉它只接受来自某些网站/页面的表单帖子?
【问题讨论】:
如果您指的是他们的 NVP API,那么PayPal's documentation 会告诉您他们如何避免该问题(称为“重放攻击”,因为攻击者正在重放合法用户发送的相同数据)。发布应用程序必须发送用户名、密码和签名,开发人员不得向任何人透露这些信息,并且作为 API 程序的一部分通过安全传输发送。试图伪装成开发者的攻击者不知道用户名、密码或签名,并且无法向 PayPal 提交虚假请求。
这并不能阻止攻击者滥用应用程序的输入(即应用程序用户看到的浏览器页面,这会导致应用程序发出 PayPal 请求),这取决于你:-)。
【讨论】: