【发布时间】:2019-03-21 22:43:56
【问题描述】:
我正在开发一个 PHP 应用程序,我想使用 Paypal Checkout 客户端集成作为我网站的一种付款方式。但是,集成需要将您的“客户端 ID”放入脚本中,该脚本将完全暴露在浏览器的控制台上。可以向公众公开您的客户 ID 吗?
另外,价格也在脚本中,如果人们随时更改价格怎么办?
对此有何建议?
【问题讨论】:
-
解决这个问题的想法是:是您的 IPN 回调 URL。当 IPN 向您的网站(服务器端)发布付款时,您应该验证信息,并验证定价/其他信息是否正确。
-
@FrankerZ 这有关系吗?首先,我的客户 ID 已经暴露了。我不担心他们是否更改了信息,但他们是否可以对此做点什么。
-
验证您的数据很重要:绝对。他们可以更改价格/编辑 JS,尽管您的客户 ID 几乎没有威胁。如果他们改变了这一点,他们实际上是在发布到一个不同的 URL,这不会做任何有害的事情。
-
@FrankerZ 我现在真的不担心改变价值观。在这一点上,验证不是问题。我只想知道 PAYPAL CLIENT ID 是否可以公开?如果不是,那么客户端集成对于浏览器应用程序来说是一个很大的禁忌。