【发布时间】:2014-05-19 16:18:57
【问题描述】:
我在使用 PHP 的网站上使用 paypal 进行结帐。它工作正常,但我有一个担心。由于我没有使用现场结帐,所以我去贝宝网站结帐,所以我必须传递隐藏的值。由于金额也是使用隐藏值发送的,因此如果有人使用萤火虫更改金额然后转到贝宝,那么他将能够支付该金额。我在通知 url 中处理此问题以验证付款,但无论如何可以在不发送隐藏变量的情况下执行此操作?我知道用户正在更改值,所以如果他支付那让他很头疼的是,他的钱将一文不值,因为我在通知 url 中进行验证,但我希望该网站阻止结帐。同样,接收者的电子邮件也可以更改,我也在通知 url 上验证这一点,但这很关键,它不应该允许。
考虑如果我是用户,我有两个 paypal 帐户,我在 firebug 中更改为我的一个 paypal 电子邮件,我输入价格 1 美元并使用我的第二个电子邮件结帐,如果有人没有在后端验证它,我会得到该产品是免费的。或者,如果我只更改金额,我将以 1 美元的价格获得产品。
有什么办法吗?如果任何值发生更改,我希望我的网站不会转到结帐页面。
谢谢
【问题讨论】:
标签: php security paypal paypal-ipn paypal-sandbox