对接支付宝等的充值回调地址

问题描述

对过支付宝充值对接的朋友都知道需要提供一个回调地址以便在充值成功后通知我们这边的程序,这样的话我们就需要暴露回调地址如何防止回调地址被攻击?

解决方案

解决方案二:

你所谓的攻击是哪种攻击?因为支付宝之类的回调也是有签名的,所以数据安全性方面这类接口本身已经做好了防备,而且这类回调接口为了保证正确性,当你服务器没有正确响应时,它们会在指定间隔后重新发起回调所以,你所谓的攻击是哪种呢?
解决方案三:

引用1楼starfd的回复:

你所谓的攻击是哪种攻击?因为支付宝之类的回调也是有签名的,所以数据安全性方面这类接口本身已经做好了防备,而且这类回调接口为了保证正确性,当你服务器没有正确响应时,它们会在指定间隔后重新发起回调所以,你所谓的攻击是哪种呢?

回调地址中包含了我们这边的IP
解决方案四:

难道你们的域名不暴露?一般都是dns解析的,怕啥ip暴露啊
解决方案五:

是怕别人把你的服务器黑了吗?
解决方案六:

不可能不暴露。防攻击也不是什么不暴露ip的意思。随便举一些例子,如果你不理解,那么还是去“不暴露”你们的服务器(关闭服务器)吧:你可以验证对方的IP。这是最直接的做法。你可以验证对方的请求与你们之前几秒钟时间窗内发出去的信息相关。你可以制定几十个规则来约束对方的IP+tonke+内容各部分的数据范围关联权限。你可以用几个服务器的水平模式来代替单个服务器的脆弱模式。
解决方案七:

这方面不需要过早地考虑。真正有技术的人是在后期的紧急时刻看出来的,而不是一开始搞开发时就弄一大堆复杂的新鲜玩意儿。引用4楼shingoscar的回复:

是怕别人把你的服务器黑了吗?

我认为应该使工作比较清闲,所以找个事儿做做。
解决方案八:

引用6楼sp1234的回复:

我认为应该使工作比较清闲,所以找个事儿做做。

清闲也不会考虑这个问题吧
解决方案九:

支付宝通知你的服务器的时候,你可以明确知道对方是由什么ip发过来的请求,并且请求中带有了回调的参数和签名,有了这么多参数,你可以做一个验证,来判断该请求是否是支付宝发过来的
解决方案十:

引用6楼sp1234的回复:

这方面不需要过早地考虑。真正有技术的人是在后期的紧急时刻看出来的,而不是一开始搞开发时就弄一大堆复杂的新鲜玩意儿。Quote: 引用4楼shingoscar的回复:
是怕别人把你的服务器黑了吗?

我认为应该使工作比较清闲,所以找个事儿做做。

对你表示无语。。。
解决方案十一:

引用5楼sp1234的回复:

不可能不暴露。防攻击也不是什么不暴露ip的意思。随便举一些例子,如果你不理解,那么还是去“不暴露”你们的服务器(关闭服务器)吧:你可以验证对方的IP。这是最直接的做法。你可以验证对方的请求与你们之前几秒钟时间窗内发出去的信息相关。你可以制定几十个规则来约束对方的IP+tonke+内容各部分的数据范围关联权限。你可以用几个服务器的水平模式来代替单个服务器的脆弱模式。

虽然觉得你有一定的水平,但是一身傲慢也是显露无遗,现实中太过于压抑了么。。。
解决方案十二:

理论上来讲回调都会加签名验签的。所以这个数据层面上是相对安全的。你可以对回调进行频率、IP地址、域名等进行验证的。再有如果你真的不想暴露真实的回调服务器,能否考虑增加前置回调服务器,也就是中间加一个缓冲。

时间: 2024-10-22 16:24:55

对接支付宝等的充值回调地址的相关文章

thinkPHP框架对接支付宝即时到账接口回调操作示例_php实例

本文实例讲述了thinkPHP框架对接支付宝即时到账接口回调操作.分享给大家供大家参考,具体如下: 关于支付宝即时收款接口的对接过程,很简单,也有很多人发过,我这里就不在啰嗦了,对接完成后,在线支付成功后的回调,相对来说,是个难点,,我重点分享下我的经验. 我在开发二代旅游CMS(http://www.erdaicms.com)的时候,在回调的时候,也花了不少时间. 不管是支付宝接口好是微信支付接口,回调都分为跳转回调和异步通知回调,跳转回调是不保险的,加入客人支付完成后马上把支付页面关闭,没跳

thinkPHP框架对接支付宝即时到账接口回调操作示例

本文实例讲述了thinkPHP框架对接支付宝即时到账接口回调操作.分享给大家供大家参考,具体如下: 关于支付宝即时收款接口的对接过程,很简单,也有很多人发过,我这里就不在啰嗦了,对接完成后,在线支付成功后的回调,相对来说,是个难点,,我重点分享下我的经验. 我在开发二代旅游CMS(http://www.erdaicms.com)的时候,在回调的时候,也花了不少时间. 不管是支付宝接口好是微信支付接口,回调都分为跳转回调和异步通知回调,跳转回调是不保险的,加入客人支付完成后马上把支付页面关闭,没跳

支付宝即时到账接口 回调问题

问题描述 流程:订单生成-支付宝支付成功-支付宝接口回调我的问题是如果回调这边服务器崩溃.宕机.出错或者出了别的什么问题导致我们修改不了订单状态,存不了操作日志改怎么处理,支付宝那边有没有什么应对措施? 解决方案 解决方案二:隔一段时间会再调用你的回调地址的,一开始是每3分钟一次,然后间隔时间会加长解决方案三:这个得问支付宝的.一般是按楼上说的那样重试

Android自带的webview中加载支付宝成功后没有回调,只停留在了支付宝支付成功页面

问题描述 Android自带的webview中加载支付宝成功后没有回调,只停留在了支付宝支付成功页面 我用Android自带的webview中加载支付宝页面去支付,在js里也配置了回调的return_url,为啥收不着回调呢?只是返回支付宝支付成功的链接,然后就停在支付宝支付完成的页面了. 程序里也设置了这个setJavaScriptEnabled(true); public boolean shouldOverrideUrlLoading(WebView view, String url),在

支付宝关闭信用卡充值渠道

东方网记者孙晓菲1月31日报道:2月8日起,淘宝旗下的支付宝将正式关闭信用卡充值渠道,建议用户选择快捷支付或网上银行等方式直接向商户付款.据悉,此举旨在响应央行新政打击套现,尽管支付宝宣称对用户影响不大,但依然给部分买家购买大额物品带来不便,也有卖家担心生意因此下滑. 支付宝称响应央行新政防套现 2月8日起,支付宝将不接受信用卡充值.支付宝方面表示,此前由于部分用户的支付宝余额可能来自信用卡充值,导致支付宝不能开放使用支付宝余额还信用卡的服务.关闭信用卡充值通道后,支付宝将开放支付宝余额为信用卡

支付宝关闭信用卡充值功能堵住信用卡套现漏洞

本报讯 (记者 胡晓晶) 为堵住信用卡套现的网上漏洞,支付宝昨起正式关闭信用卡向支付宝账户充值的功能,而用信用卡直接支付或使用借记卡充值并未受影响,同时,用户还可通过快捷支付.网银等方式网购.一周前,财付通已先行关闭这一功能.至此,占中国网购支付市场七成以上份额的两大支付平台都已关闭信用卡充值功能.同时,招商银行(600036,股吧)也为此率先提高了信用卡小额支付限额. 曾经用信用卡网上套现的网友告诉记者,不少支付宝用户都熟知这项技巧:用信用卡给支付宝账户充值一定额度后等上7天左右,再登录支付宝

支付宝停止信用卡充值服务,长期来看影响小

本报记者 张智 北京报道 "这年头日子没法过了,支付宝的信用卡充值限额了,新浪围脖四大围脖实名了,退休要等六十五了,汽油又涨两毛二了!"2月8日,一位网友在微博上这样写道. 这一天,支付宝停止信用卡充值服务.在支付宝首页置顶的位置,用红色字体写着:"为规范和促进互联网支付业务发展,支付宝已于2012年2月8日0点关闭信用卡充值服务.您在网购时可直接使用信用卡付款,或储蓄卡充值后付款." 由于系统升级,中信银行(601998,股吧).杭州银行.宁波银行(002142,

支付宝关闭信用卡充值,新规剑指信用卡套现

东南网-海峡导报2月4日讯 (记者 孙春燕)选货.拍下.付款.收货--是淘宝买家习以为常的网购流程.不过,再过几天,这一流程中的某个环节就要发生一点变化了,因为从2月8日起信用卡不能再给支付宝充值了.那么,此举会带来哪些影响呢?淘宝买家们又有什么样的反应呢? 新规剑指信用卡套现 昨日上午,李小姐如同往常一样逛淘宝,看货.谈价.拍下--一切如常.可是就在她登录支付宝账户付款时,操作界面上却跳出了一条红色的提示语:"信用卡充值服务将于2012年2月8日关闭,您在网购时可直接使用信用卡付款给卖家(无需

太方便了 支付宝钱包能充值公交卡了

支付宝今日宣布与专门从事一卡通网络支付业务的亿阳汇智通达成合作,即日起北京公交一卡通可以通过支付宝钱包充值.当用户将公交卡 贴近具有NFC功能的安卓手机时,支付宝钱包可以识别公交卡余额与使用情况,并且完成充值.这是国内第一个与支付宝钱包达成合作的公交卡,这也是截至目前为止最环保.最便捷的充值方式.当用户把公交卡贴近具有NFC功能的安卓手机时,手机 就会自动识别出公交卡的信息,点击支付宝钱包后,就可以使用支付宝里的余额.余额宝.快捷支付等资金给公交卡进行充值.据业内人士介绍,当前北京公交卡也可以理