【问题标题】:Passing merchant key and salt in website在网站中传递商家密钥和盐
【发布时间】:2018-04-19 13:24:50
【问题描述】:

我已在我的网站中集成 payu 以进行交易。我有一个疑问,在他们的开发指南中,他们通过商家密钥、盐、哈希等来形成参数。现在,如果有人在我的网站中进行检查元素,那么他/她可以看到这些参数。我想知道人们使用 payu api 的最佳方式以及他们如何确保 mechant id、salt 仅保留在服务器上。我的后端在 django 中,前端在 angular js 中

【问题讨论】:

    标签: django security paypal payumoney payu


    【解决方案1】:

    Afaik,该哈希是在后端根据只有 PayU 和商家知道的秘密单词计算的(您应该将其保存在环境中),因此如果有人检查表单并查看这些元素,则不会出现安全问题,paypal 、cybersource 等也在做同样的事情。无需怀疑,继续完成集成。

    为了能够使用他们的 API 并集成 server2server 方法,您的雇主应该是 PCI 合规性,这实际上不是一件小事。

    【讨论】:

      【解决方案2】:

      我没有使用 Payu,但是像这样的敏感信息应该存储在 Django 设置文件中(只有在你可以访问服务器的情况下才能读取)并且只能由 Django 访问(而不是放在 JS 文件中任何人都可以阅读)。

      实现这样的事情的正常方法是让表单 POST 到 Django 视图,该视图从设置文件中检索敏感信息,然后调用 API。

      【讨论】:

        猜你喜欢
        • 2016-11-08
        • 1970-01-01
        • 2011-08-22
        • 2012-01-31
        • 1970-01-01
        • 1970-01-01
        • 2017-08-02
        • 2013-05-21
        • 1970-01-01
        相关资源
        最近更新 更多