【发布时间】:2013-07-17 09:04:30
【问题描述】:
Google Wallet docs(针对数字商品)说:
注意:这些回调处理程序并不安全。有人可以使用 Firebug 或 Chrome 开发者工具调用其中一个函数, 嘲笑成功或失败。 您应该确认购买on the server。
引用中的链接用于指定回发 URL。
但既然 jwt 是由 Google 签名的 - 为什么需要这样做?我们可以在服务器上的页面代码隐藏中简单地检查 成功处理程序 的 jwt 的签名。
(如果签名还不够——回发网址也不应该足够,因为如果有人发现了这个网址——他们可能会在那里发送一个 POST 并且问题会再次出现。)
【问题讨论】:
标签: android-pay