【问题标题】:Is Paypal Checkout Client Integration safe for browser?Paypal Checkout 客户端集成对浏览器安全吗?
【发布时间】:2019-03-21 22:43:56
【问题描述】:

我正在开发一个 PHP 应用程序,我想使用 Paypal Checkout 客户端集成作为我网站的一种付款方式。但是,集成需要将您的“客户端 ID”放入脚本中,该脚本将完全暴露在浏览器的控制台上。可以向公众公开您的客户 ID 吗?

screenshot- implementation

另外,价格也在脚本中,如果人们随时更改价格怎么办?

对此有何建议?

【问题讨论】:

  • 解决这个问题的想法是:是您的 IPN 回调 URL。当 IPN 向您的网站(服务器端)发布付款时,您应该验证信息,并验证定价/其他信息是否正确。
  • @FrankerZ 这有关系吗?首先,我的客户 ID 已经暴露了。我不担心他们是否更改了信息,但他们是否可以对此做点什么。
  • 验证您的数据很重要:绝对。他们可以更改价格/编辑 JS,尽管您的客户 ID 几乎没有威胁。如果他们改变了这一点,他们实际上是在发布到一个不同的 URL,这不会做任何有害的事情。
  • @FrankerZ 我现在真的不担心改变价值观。在这一点上,验证不是问题。我只想知道 PAYPAL CLIENT ID 是否可以公开?如果不是,那么客户端集成对于浏览器应用程序来说是一个很大的禁忌。

标签: php arrays paypal


【解决方案1】:

客户 ID 可以公开,另一方面,客户秘密绝对不能公开,这只是给你的。

FrankerZ 主要在 cmets 中回答了这个问题,之后发生的验证是重要的方面。

将您的客户 ID 视为您的真实驾驶执照。如果有人偷了你的执照,他们仍然不能用它作为身份证进入俱乐部,保镖只会说“那显然不是你”。

在上面的类比中,PayPal 是保镖。您的客户 ID 就是您的驾照,您的客户机密就是您的脸。

【讨论】:

  • 最后。因此,可以暴露客户 ID。无论如何,这是他们要求的唯一“钥匙”。不是秘密密钥。验证很容易。没问题。 P.S 很好的比喻
  • 那么您将密钥用于什么?我正在使用 wordpress,并且厌倦了 paypla 插件并没有完全按照我的意愿进行操作,所以我编写了自己的插件,效果很好。但只使用公钥。我的问题是我该怎么处理私钥?
猜你喜欢
  • 2020-06-26
  • 1970-01-01
  • 1970-01-01
  • 2020-01-01
  • 2020-10-21
  • 2020-11-11
  • 2021-06-24
相关资源
最近更新 更多