【问题标题】:Prevent tampering of JavaScript values防止篡改 JavaScript 值
【发布时间】:2017-04-30 17:57:18
【问题描述】:

我正在为网站实施万事达卡支付网关。 在官方指南中,JavaScript 用于传递要收取的金额,以及款项流向哪个商家。

看起来用户可能会更改任何值并让网关向我们返回成功消息。

即使是成功消息似乎也没有太多需要重新验证的细节。

除了以某种方式将 JavaScript 转换为服务器端代码之外,我想不出办法来防止这种情况发生。

官方指南: https://ap-gateway.mastercard.com/api/documentation/integrationGuidelines/hostedCheckout/integrationModelHostedCheckout.html

【问题讨论】:

  • 我的错。它确实有一个内置的抗脾气的东西。

标签: payment-gateway credit-card mastercard


【解决方案1】:

我刚刚找到了解决方案。 来自https://ap-gateway.mastercard.com/api/documentation/integrationGuidelines/hostedCheckout/integrationModelHostedCheckout.html

您可以找到获取付款结果部分。 您会看到在创建 checkout_session 时,您需要输入参数 amount(*在 API 文档中不是强制性的)。

线路:-d "order.amount=100.00" \

这样当您将会话 ID 放入时:

Checkout.configure({
...
       session: { 
            id: "SESSION000292090496253818604576"
       },
...
});

您所说的“可能更改任何值”将被阻止。

总结:获取会话ID时,只需在你的服务器端代码中添加amount参数即可。

【讨论】:

    猜你喜欢
    • 1970-01-01
    • 2011-06-13
    • 1970-01-01
    • 1970-01-01
    • 2019-06-16
    • 2016-03-03
    • 2015-01-28
    • 1970-01-01
    • 1970-01-01
    相关资源
    最近更新 更多