我正在使用一些帶有 PHP 的支付網(wǎng)關,并在其中的文檔中:<form accept-charset="UTF-8" action="https://api.linkToPaymentGateway.com/v1/payments.html" method="POST">? <input type="hidden" name="description" value="Order id 1234 by guest" />? <input type="hidden" name="amount" value="10000" />? <!--? and some input's for the card information with type="text"? -->? <button type="submit">Purchase</button></form>我的問題是:如何保護提交的金額和描述?我應該更改操作并使用 cURL 發(fā)送 api 嗎?謝謝。
1 回答

慕運維8079593
TA貢獻1876條經(jīng)驗 獲得超5個贊
您不能信任表單中金額字段的隱藏輸入。任何對 html 和開發(fā)工具有一定了解的人都可以輕松地將其更改為任意數(shù)量。
可能有很多解決方法可以解決這個問題。喜歡
您應該將表單數(shù)據(jù)發(fā)送到您的服務器并再次計算金額并調用網(wǎng)關api。
僅當您的 api 網(wǎng)關具有回調選項時,才信任此處的用戶。在回電中,您可以檢查收取的金額,并在更新訂單之前確保金額正確。
- 1 回答
- 0 關注
- 130 瀏覽
添加回答
舉報
0/150
提交
取消