首页
学习
活动
专区
圈层
工具
发布
社区首页 >问答首页 >基于自定义的基于反应的电子商务网站存在哪些漏洞,为什么我应该只使用Shopify?

基于自定义的基于反应的电子商务网站存在哪些漏洞,为什么我应该只使用Shopify?
EN

Stack Overflow用户
提问于 2022-10-02 14:36:00
回答 2查看 114关注 0票数 0

我一直在设计一个小型的电子商务平台来销售珠宝。最初,我想让它与web3兼容(接受元掩码支付),并且考虑到我是一个开发人员,我想采用DIY方法,而不是像Shopify这样的平台。

现在我离完成这个网站越来越近了,我思考着自己--我应该转而使用Shopify吗?我的思考源于我所预料到的未知的弱点。

我的网站使用Stripesnd paypal支付。除了订单信息和发货地址外,我不保存任何其他数据。

是否存在Shopify没有考虑到的潜在漏洞?

这似乎很简单,可以在一个网站上付款,但我有一种感觉,我没有考虑一些主要的含义,不使用一个平台,如Shopify。

一方面,我真的很想使用我自己的网站,因为我花了很多时间来制作它(这也比我见过的任何模板更像我的前端设计),所以这篇文章是让人们给我他们对正反两方面的看法,这样我就可以决定我是否需要抛弃我的作品,重新开始,从Shopify开始,还是继续前进,让DIY成为英雄;

预先谢谢

EN

回答 2

Stack Overflow用户

发布于 2022-10-02 15:09:38

这是完全有可能的,使您自己的网站,并使它足够安全,有人做了Shopify也毕竟。)也很容易在代码中留下漏洞,然后利用这些漏洞。问题是,如果你连你应该看的东西都没有很好的把握,那么要把它做好是很有挑战性的。

您应该意识到潜在的代码级漏洞,并使用安全编码和体系结构原则来构建和编码您的网站。OWASP是一个很好的资源,可以帮助您了解这些信息。更高层次的原则包括最少特权、职责隔离、深度防御、最小化攻击表面、安全违约、安全失败等等。实际的代码级漏洞包括SQL注入、跨站点脚本(XSS)、跨站点请求伪造(CSRF)、篡改参数、会话管理错误、身份验证或授权错误等,这些漏洞很多。而您所包含的第三方库可以(和将要)也有其中一些,您将如何发现,您是否有能力跟上最新的版本?

当托管您自己的服务时(即使是在像AWS EC2这样的IaaS云环境中),这也会在安全性方面带来自己的挑战--您也需要关心安全性的操作端。如果有袭击,你会注意到吗?如果顾客把钱花在他们没有买的东西上,你知道该怎么做吗?你会有法医证据证明他们是否真的在撒谎吗?

您可以使用工具扫描其中的一些漏洞,但这将永远不会是全面的-实际上,什么都不会。自动化工具非常有用,但会错过很多东西。您还可以购买渗透测试服务,其中有些非常好(有些不是),它们会发现漏洞的方式与攻击者相同--但这些漏洞相当昂贵。

然而,话虽如此,最重要的是保持你的防御与风险相称。这基本上意味着你不想花更多的钱来保护你的网站,而不是在妥协的情况下你可能会损失的最大数量。外包支付给Stripe或Paypal是一个很好的开始,因为如果您的集成设置正确,您可能已经限制了最大可能的损失相当多。

那么,你应该自己编码一个电子商务网站,并出售东西吗?鉴于以上所述,这是非常固执己见的,但我认为为什么不呢,只要考虑以上所述,管理您的风险,了解潜在的漏洞,尽可能地减轻它们,并为出错做好准备。最后,仅仅使用现成的服务可能会更便宜,尽管乐趣要少得多。:)

票数 0
EN

Stack Overflow用户

发布于 2022-10-18 01:11:50

我会说你应该..。您可以使用任何SaaS eCommerce平台: Shopify、BigCommerce或Snipkart,而不放弃DIY自定义功能,因为这些平台可以用作无头eCommerce平台。这样,您就不会在管理后端和数据方面存在风险(平台就可以做到这一点,而不会丢失自定义特性和您自己实现的精心调整的客户体验)。

票数 0
EN
页面原文内容由Stack Overflow提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://stackoverflow.com/questions/73926675

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档