• 26-02-2014, 10:35:28
    #1
    Eticaret sistemimize normal ödemenin yanı sıra 3d yi de entegre etmek istedim. Sistem şöyle çalışıyor.
    Ben gerekli bilgileri bankaya post javascript ile form oluşturup. Bankadan onayı aldığı zaman banka aynı şekilde benim sayfama post ediyor. Ben gelen değere göre ödeme başarılımı başarısız mı anlayabiliyorum. Ancak tarayıcı eklentileriyle hata mesajını başarılı bir işlem gibi göstererek ödeme onaylatabiliyorum.

    Sizce nasıl güvvenlikli hale getiririm? Her satışta bankayı mı kontrol etmeliyiz yoksa daha güvenlikli bir ödeme yöntemi mi seçmeliyiz ne yapmalıyız sizce?
  • 26-02-2014, 10:39:29
    #2
    Güvenlik zaafiyeti gönderilen hidden etiketlerinden mi kaynaklanıyor? Bankaya gönderilen hash kodu veritabanına yazılıp, akabinde bir session oturumu başlatılırsa bankadan gelen cevap ile kontrol yapılabilir diye düşünüyorum.
  • 26-02-2014, 10:41:50
    #3
    güvenlik işlemlerinde kontrol kısmını sadece tarayıcı kanadına bırakırsanız ne yaparsanız yapın delinir. @msgr; nin dediği gibi illaki ek bir doğrulama için veritabanı kullanıp php kısmında farklı girişimleri absorde etmeniz lazım. Yani illa javascript kullanacaksanız sayfaya basmadan önce bir hash değeri ile sunucu kanadında kontrol yapın..
  • 26-02-2014, 14:37:44
    #4
    Big_Turk adlı üyeden alıntı: mesajı görüntüle
    güvenlik işlemlerinde kontrol kısmını sadece tarayıcı kanadına bırakırsanız ne yaparsanız yapın delinir. @msgr; nin dediği gibi illaki ek bir doğrulama için veritabanı kullanıp php kısmında farklı girişimleri absorde etmeniz lazım. Yani illa javascript kullanacaksanız sayfaya basmadan önce bir hash değeri ile sunucu kanadında kontrol yapın..
    Hocam bir hash değeri oluşturup gönderiyorum zaten. Banka da bana geri dönderiyor hashı. Müşterinin sadece onay kısmını değiştirmesi yetiyor. Hash kısmını oynamadan Dönen Mesajı "Approved" yapması yetiyor. Bu benlik bir açık değil çünkü 3d tüm sistemler böyle çalışıyor.
  • 26-02-2014, 14:52:27
    #5
    @Elumre, 3D işleminde md Status değeri 0 ise tekrardan post işlemi gerçekleştirmektedir sanırsam. Adamın değiştirip değiştirmediğinin bu şekilde önemi kalıyor mu ?
  • 26-02-2014, 15:12:49
    #6
    yvolkan adlı üyeden alıntı: mesajı görüntüle
    @Elumre, 3D işleminde md Status değeri 0 ise tekrardan post işlemi gerçekleştirmektedir sanırsam. Adamın değiştirip değiştirmediğinin bu şekilde önemi kalıyor mu ?
    Hah hocam sen bu işlerden anlıyorsun işte müşteri mdStatus ü de değiştirebiliyor.
    Dönen mesajı "Approved" returnCode u "00" yaparsa ve de msStatus ü 1 yaparsa sipariş kabul ediliyor.
  • 26-02-2014, 15:32:34
    #7
    Elumre adlı üyeden alıntı: mesajı görüntüle
    Hah hocam sen bu işlerden anlıyorsun işte müşteri mdStatus ü de değiştirebiliyor.
    Dönen mesajı "Approved" returnCode u "00" yaparsa ve de msStatus ü 1 yaparsa sipariş kabul ediliyor.
    Demek istediğini anladım. Biz şu anda 3d_pay modeli kullanıyoruz ve dediğin şekilde bir açık tespit ettim haklısın.

    Fakat 3D işleminde şu şekilde olmuyor muydu? Tam hatırlayamadığım için soruyorum.

    -Form post edildi
    -Kullanıcı diyelim ki dönen değerleri değiştirdi
    -İşlem olarak mdStatus değeri 1 olursa tekrardan bankaya bir curl gönderilmiyor muydu?
  • 26-02-2014, 16:00:23
    #8
    hangi eklentilerle deniliyor? bende kontrol edeyim.
  • 26-02-2014, 18:07:18
    #9
    Üyeliği durduruldu
    gelen değeri tekrar bankadan sorgulatırsanız problem kalmaz