【问题标题】:Are there security issues I should take into consideration if my shopping cart opens up a HTML invoice?如果我的购物车打开 HTML 发票,我应该考虑哪些安全问题?
【发布时间】:2023-04-01 18:23:01
【问题描述】:

为了在用户选择“立即购买”时节省交易成本,HTML 发票会在新标签页中打开,其中包含他们的订单和我们的银行详细信息,以便他们进行手动电子转帐。我应该注意哪些安全问题?黑客可以将他们自己的银行信息注入其中吗?建议让它更安全?

我还没有构建 .js 脚本来将信息注入发票,但这里是发票代码:

<header>
  <h1>Invoice</h1>
  <address>
    <p>Jonathan Neal</p>
    <p>101 E. Chapman Ave<br>Orange, CA 92866</p>
    <p>(800) 555-1234</p>
  </address>
  <span><img alt="" src="img/invoice-logo.png"><input type="file" accept="image/*"></span>
</header>
<article>
  <h1>Recipient</h1>
  <address>
    <p>Some Company<br>c/o Some Guy</p>
  </address>
  <table class="meta">
    <tr>
      <th><span>Invoice #</span></th>
      <td><span>101138</span></td>
    </tr>
    <tr>
      <th><span>Date</span></th>
      <td><span>January 1, 2012</span></td>
    </tr>
    <tr>
      <th><span>Amount Due</span></th>
      <td><span id="prefix">$</span><span>600.00</span></td>
    </tr>
  </table>
  <table class="inventory">
    <thead>
      <tr>
        <th><span>Item</span></th>
        <th><span>Description</span></th>
        <th><span>Rate</span></th>
        <th><span>Quantity</span></th>
        <th><span>Price</span></th>
      </tr>
    </thead>
    <tbody>
      <tr>
        <td><span>Front End Consultation</span></td>
        <td><span>Experience Review</span></td>
        <td><span data-prefix>$</span><span>150.00</span></td>
        <td><span>4</span></td>
        <td><span data-prefix>$</span><span>600.00</span></td>
      </tr>
    </tbody>
  </table>
  <table class="balance">
    <tr>
      <th><span>Total</span></th>
      <td><span data-prefix>$</span><span>600.00</span></td>
    </tr>
    <tr>
      <th><span>Amount Paid</span></th>
      <td><span data-prefix>$</span><span>0.00</span></td>
    </tr>
    <tr>
      <th><span>Balance Due</span></th>
      <td><span data-prefix>$</span><span>600.00</span></td>
    </tr>
  </table>
</article>
<aside>
  <h1><span>Additional Notes</span></h1>
  <div>
    <p>A finance charge of 1.5% will be made on unpaid balances after 30 days.</p>
  </div>

【问题讨论】:

    标签: javascript e-commerce shopping-cart


    【解决方案1】:

    假设您使用正确的 TLS,我不会太担心 MITM。如果您不这样做 - 现在就开始使用它。

    另外 - 我将假设您生成发票服务器端。或者至少从服务器获取发票数据。但一般来说客户端并不安全。

    确保发票仅在用户登录时可用。或者 - 你们允许在不登录的情况下购物 - 使发票网址难以猜测。在这样的系统中,客户数据泄露的可能性很大。

    【讨论】:

      猜你喜欢
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 2016-11-25
      • 1970-01-01
      • 2010-11-12
      • 2015-12-25
      • 1970-01-01
      • 1970-01-01
      相关资源
      最近更新 更多