我正在做一个项目,把真正的钱融入到人们的帐户中。它们的帐户存储在MySQL数据库中,其中有一个名为"BALANCE“的列。
当用户通过PayPal发送资金时,PayPal api将对我的服务器进行回调,这将使用户与通过PayPal发送的任何东西保持平衡。
问题是,我计划使更改用户平衡部分只能由我的应用程序访问。更新余额的方式是通过URL将方法设置为GET,并将金额设置为任何形式,并将其记入余额。
我不希望人们只是能够访问该回调URL,并不断更新他们的平衡欺诈。
我能提供什么样的安全保障,才能让合法的平衡发生变化?
抱歉,如果我解释得不太好。如果有人有问题,我会尽量解释得更好。谢谢。
发布于 2014-06-16 08:34:49
我同意卢卡斯的观点,你应该找一个比你更有经验的人来做这件事(你也应该找一个比我更有经验的人)。话虽如此,我还是试着回答你的问题。
PayPal API应该提供一个事务ID或其他一些唯一值。在您的事务日志中记录这个值(您有一个,不是吗?);如果您在以后的事务中看到了这个值,您就知道事务是无效的。在您的审计日志中记录无效的事务(您也有其中的一个,对吗?)忽略它。
发布于 2018-01-02 22:07:56
安全就像买保险柜。如果你计划把真正有价值的东西藏在里面(钱,行业秘密等等),那么你就投资于(可能是多层)安全。
你很好地描述了一层安全。DB更新仅限于应用程序。尽管如此,我还是有机会在应用程序空间执行代码,或者拦截凭据,并使用欺骗使DB相信请求来自应用程序的IP?
想一想以下几点:
https://security.stackexchange.com/questions/61121
复制相似问题