【发布时间】:2014-04-13 18:45:49
【问题描述】:
我正在创建一个 WebApi 项目,旨在处理我的项目中的付款。 其实我的做法是这样的:
- CreatePaymentMethod(创建支付,联系paypal,将用户重定向到支付页面。如果支付完成,重定向到PaymentApprovalMethod)
- PaymentApprovalMethod(在我的系统上确认付款,允许用户访问内容)
我想知道的是...如果用户直接创建消息来调用 PaymentApprovalMethod 会怎样?
假设: - 调用 CreatePaymentMethod,用户用 Fiddler 嗅探重定向的交易 ID - 创建和临时调用 PaymentApprovalMethod 之类的。
我看到两种可能的情况来处理这种情况:
- 将 PaymentApprovalMethod 的调用限制(我不知道如何)仅限来自 Paypal 的消息
- 在 PaymentApprovaMethod 中交叉检查付款(好的,用户,您说交易 ID 123 已完成,我会在信任此调用之前联系 paypal 进行验证)
第二个似乎更安全,但也有更多“时间/资源”问题..
我错过了什么吗?我还能做些什么来避免这个问题吗?
【问题讨论】:
标签: security rest ssl paypal asp.net-web-api