Eticaret sistemimize normal ödemenin yanı sıra 3d yi de entegre etmek istedim. Sistem şöyle çalışıyor.
Ben gerekli bilgileri bankaya post javascript ile form oluşturup. Bankadan onayı aldığı zaman banka aynı şekilde benim sayfama post ediyor. Ben gelen değere göre ödeme başarılımı başarısız mı anlayabiliyorum. Ancak tarayıcı eklentileriyle hata mesajını başarılı bir işlem gibi göstererek ödeme onaylatabiliyorum.
Sizce nasıl güvvenlikli hale getiririm? Her satışta bankayı mı kontrol etmeliyiz yoksa daha güvenlikli bir ödeme yöntemi mi seçmeliyiz ne yapmalıyız sizce?
3D İle Ödeme Güvenlik Açığı Mevcut. Sizce Ne Yapabilirim?
15
●3.722
- 26-02-2014, 10:41:50güvenlik işlemlerinde kontrol kısmını sadece tarayıcı kanadına bırakırsanız ne yaparsanız yapın delinir. @msgr; nin dediği gibi illaki ek bir doğrulama için veritabanı kullanıp php kısmında farklı girişimleri absorde etmeniz lazım. Yani illa javascript kullanacaksanız sayfaya basmadan önce bir hash değeri ile sunucu kanadında kontrol yapın..
- 26-02-2014, 14:37:44Hocam bir hash değeri oluşturup gönderiyorum zaten. Banka da bana geri dönderiyor hashı. Müşterinin sadece onay kısmını değiştirmesi yetiyor. Hash kısmını oynamadan Dönen Mesajı "Approved" yapması yetiyor. Bu benlik bir açık değil çünkü 3d tüm sistemler böyle çalışıyor.Big_Turk adlı üyeden alıntı: mesajı görüntüle
- 26-02-2014, 15:12:49Hah hocam sen bu işlerden anlıyorsun işte müşteri mdStatus ü de değiştirebiliyor.yvolkan adlı üyeden alıntı: mesajı görüntüle
Dönen mesajı "Approved" returnCode u "00" yaparsa ve de msStatus ü 1 yaparsa sipariş kabul ediliyor.
- 26-02-2014, 15:32:34Demek istediğini anladım. Biz şu anda 3d_pay modeli kullanıyoruz ve dediğin şekilde bir açık tespit ettim haklısın.Elumre adlı üyeden alıntı: mesajı görüntüle
Fakat 3D işleminde şu şekilde olmuyor muydu? Tam hatırlayamadığım için soruyorum.
-Form post edildi
-Kullanıcı diyelim ki dönen değerleri değiştirdi
-İşlem olarak mdStatus değeri 1 olursa tekrardan bankaya bir curl gönderilmiyor muydu?