【问题标题】:Posting transactions to PayPal and security将交易过帐到 PayPal 和安全性
【发布时间】:2010-12-24 18:17:07
【问题描述】:

PayPal 有一种方法,我们可以通过表单将交易发布到 PayPal。

难道不是有人可以一遍又一遍地构建我们的表单并发布到 PayPal 吗?

我知道不会发生真正的伤害,因为他们必须在 PayPal 上输入他们的 CC 信息才能继续,但他们可能会因为发布数百笔虚假交易而造成很多麻烦。

有没有办法防止这种情况发生?

PayPal 是否有任何东西告诉它只接受来自某些网站/页面的表单帖子?

【问题讨论】:

    标签: security paypal


    【解决方案1】:

    如果您指的是他们的 NVP API,那么PayPal's documentation 会告诉您他们如何避免该问题(称为“重放攻击”,因为攻击者正在重放合法用户发送的相同数据)。发布应用程序必须发送用户名、密码和签名,开发人员不得向任何人透露这些信息,并且作为 API 程序的一部分通过安全传输发送。试图伪装成开发者的攻击者不知道用户名、密码或签名,并且无法向 PayPal 提交虚假请求。

    这并不能阻止攻击者滥用应用程序的输入(即应用程序用户看到的浏览器页面,这会导致应用程序发出 PayPal 请求),这取决于你:-)。

    【讨论】:

    • 这不是 API。它仅使用 PayPal 的表单发布。但这是很好的信息。谢谢!
    猜你喜欢
    • 2015-11-17
    • 2020-03-15
    • 2015-01-16
    • 2015-10-28
    • 2012-11-02
    • 1970-01-01
    • 2013-06-07
    • 2016-10-05
    • 2021-07-08
    相关资源
    最近更新 更多