业务安全

业务安全--支付&提现

2016-10-18  本文已影响0人  amazing_bing
0x01 介绍

随着网民越来越习惯于网上购物,出现了越来越多的电商网站,在线交易平台等。
其中肯定要涉及在线支付的流程,而这里面也有很多逻辑。
由于这里涉及到金钱,如果设计不当,很有可能造成0元购买商品等很严重的漏洞。

0x02 脑图
屏幕快照 2016-10-21 上午1.16.05.png
0x03 详情
屏幕快照 2016-10-21 上午1.19.39.png
0x04 修复方案

其实修复方案很简单,对传递的金钱,数量等对最后支付金额会产生影响的所


![屏幕快照 2016-10-21 上午1.19.39.png](https://img.haomeiwen.com/i2693750/f707c1b3ab334c20.png?imageMogr2/auto-orient/strip%7CimageView2/2/w/1240)

有参数做签名。
并且注意签名算法不可被猜测到。
这样攻击者修改数据的时候验证便不会通过。
同时注意对已经交易的订单不可重复而造成重复重置的漏洞。

上一篇 下一篇

猜你喜欢

热点阅读