【发布时间】:2019-11-13 19:08:13
【问题描述】:
我正在我的网站中设置 Stripe 订阅 webhook。我仔细阅读了文档,现在我的网站中设置了 webhook。
现在,我希望更新我网站数据库中的一条记录,在我的一个用户订阅我的会员计划后,该记录中的一列被设置为另一个值。我试图在包含电子邮件地址的会话 PHPSESSID 中检索会话值。
使用 SQL 'WHERE' 子句,我尝试了以下操作:
$sql = "UPDATE xxxxxx SET Plan = 'Professional' WHERE EmailAddress = '$email'";
if ($conn->query($sql) === TRUE)
{
echo "You have subscribed to the professional plan";
}
else
{
echo "Error: " . $sql . "<br>" . $conn->error;
}
$conn->close();
请注意:
- SQL 语法在我的 phpmyadmin 站点上运行良好。
- mysqli 已连接到我网站的数据库。
- webhook 也完全没有问题。
唯一的问题是付款处理后我无法在 webhook 上运行 SQL 查询。经过一点调试,我发现 PHPSESSID 会话中的 email 变量没有传递到“UPDATE xxxxxx SET Plan = 'Professional'”行。
<?php
session_name("PHPSESSID");
session_start();
$email = $_SESSION["email_address"];
require_once('stripe-php/init.php');
\Stripe\Stripe::setApiKey('xxxxxx');
$endpoint_secret = 'xxxxxx';
$payload = @file_get_contents('php://input');
$sig_header = $_SERVER['HTTP_STRIPE_SIGNATURE'];
$event = null;
try {
$event = \Stripe\Webhook::constructEvent(
$payload, $sig_header, $endpoint_secret
);
} catch(\UnexpectedValueException $e) {
http_response_code(400);
exit();
} catch(\Stripe\Error\SignatureVerification $e) {
http_response_code(400);
exit();
}
// Handle the checkout.session.completed event
if ($event->type == 'checkout.session.completed')
{
$servername = "localhost";
$username = "xxxxxx";
$password = "xxxxxxx";
$dbname = "xxxxxxx";
// Create connection
$conn = new mysqli($servername, $username, $password, $dbname);
// Check connection
if ($conn->connect_error)
{
die("Connection failed: " . $conn->connect_error);
}
$amount = $event['data']['object']['display_items'][0]['amount'];
switch ($amount)
{
case 499:
{
$sql = "UPDATE xxxxxx SET Plan = 'Professional' WHERE EmailAddress = '$email'";
if ($conn->query($sql) === TRUE)
{
echo "You have subscribed to the professional plan";
}
else
{
echo "Error: " . $sql . "<br>" . $conn->error;
}
$conn->close();
}
break;
case 899:
{
$sql = "UPDATE xxxxxx SET Plan = 'Premium' WHERE EmailAddress = 'xxxxxx'";
if ($conn->query($sql) === TRUE)
{
echo "You have subscribed to the Premium plan";
}
else
{
echo "Error: " . $sql . "<br>" . $conn->error;
}
$conn->close();
}
break;
default:
{
$sql = "UPDATE xxxxxx SET Plan = 'Premium' WHERE EmailAddress = '$email'";
if ($conn->query($sql) === TRUE)
{
echo "You have subscribed to the Premium plan on free trial.";
}
else
{
echo "Error: " . $sql . "<br>" . $conn->error;
}
$conn->close();
}
}
}
http_response_code(200);
?>
关于如何传递变量的值有什么建议吗?还是我在这里做错了整个 webhook 的事情?
【问题讨论】:
-
Stripe 在进行 webhook 调用时不会继承您用户的会话,您需要通过其他方式进行匹配。
-
另外,您可能希望通过使用准备好的查询来防止 sql 注入,从而减轻攻击者将所有用户设置在计划中而无需付费的风险。
-
@LawrenceCherone 忘记使用 bind_param() 更改代码。但那是另一回事。关于我可能匹配哪些值的任何建议?
标签: php sql stripe-payments webhooks