【发布时间】:2023-04-02 01:49:01
【问题描述】:
我正在使用 stripe.js 进行条带支付。我需要设置一个回调 wenhook 来接收来自 stripe 的请求。
由于 webhook 是通过条带发布的 - 我已将其标记为 csrf_excempt。
- 制作此视图
csrf_excempt是否有任何风险? - 如果我应该在此视图上设置 csrf 保护,我如何从条带中传递和取回 csrf 令牌?
【问题讨论】:
-
这正是 CSRF 令牌要防止的。
-
看看here
-
@Mounir:这不使用 stripe.js - 我们不想将数据发布到我们的服务器。太多 PCI 合规问题。
-
@Bibhas:csrf_token 是您和您的用户之间的共享密钥。将其传递给第三方也不是一个好的设计。
-
@shabda 但您计划将您的令牌传递给第 3 方。即使你这样做了,因为Yuji回答了什么也没关系。
标签: django csrf stripe-payments django-csrf