【发布时间】:2016-06-04 01:22:05
【问题描述】:
我正在使用 PayPal 托管页面构建注册系统。据我了解,我可以使用静默 POST 功能让我的应用程序知道托管结帐页面上何时发生成功交易。我担心可能会欺骗此 POST 请求并操纵我的应用程序以为交易成功。
例子:
当用户结帐时,他们会被重定向到类似的 URL
https://payflowlink.paypal.com/?MODE=TEST&SECURETOKENID=XXX&SECURETOKEN=YYY
他们可以复制 XXX 和 YYY 并使用 cURL 之类的应用程序向我的应用程序端点发送 POST 请求,从而欺骗认为交易成功。
是否有安全处理静默 POST 请求以防止这种情况的首选方法?有没有更好的方法来通知我的应用程序交易成功?
【问题讨论】: