【问题标题】:Passing merchant key and salt in website在网站中传递商家密钥和盐
【发布时间】:2018-04-19 13:24:50
【问题描述】:
我已在我的网站中集成 payu 以进行交易。我有一个疑问,在他们的开发指南中,他们通过商家密钥、盐、哈希等来形成参数。现在,如果有人在我的网站中进行检查元素,那么他/她可以看到这些参数。我想知道人们使用 payu api 的最佳方式以及他们如何确保 mechant id、salt 仅保留在服务器上。我的后端在 django 中,前端在 angular js 中
【问题讨论】:
标签:
django
security
paypal
payumoney
payu
【解决方案1】:
Afaik,该哈希是在后端根据只有 PayU 和商家知道的秘密单词计算的(您应该将其保存在环境中),因此如果有人检查表单并查看这些元素,则不会出现安全问题,paypal 、cybersource 等也在做同样的事情。无需怀疑,继续完成集成。
为了能够使用他们的 API 并集成 server2server 方法,您的雇主应该是 PCI 合规性,这实际上不是一件小事。
【解决方案2】:
我没有使用 Payu,但是像这样的敏感信息应该存储在 Django 设置文件中(只有在你可以访问服务器的情况下才能读取)并且只能由 Django 访问(而不是放在 JS 文件中任何人都可以阅读)。
实现这样的事情的正常方法是让表单 POST 到 Django 视图,该视图从设置文件中检索敏感信息,然后调用 API。