IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

EDI, CMS, Outils, Scripts et API PHP Discussion :

[PayPal] faille de sécurité ?


Sujet :

EDI, CMS, Outils, Scripts et API PHP

  1. #1
    Membre averti Avatar de sami_c
    Profil pro
    Chef de projet
    Inscrit en
    Mai 2002
    Messages
    751
    Détails du profil
    Informations personnelles :
    Localisation : Tunisie

    Informations professionnelles :
    Activité : Chef de projet

    Informations forums :
    Inscription : Mai 2002
    Messages : 751
    Points : 366
    Points
    366
    Par défaut [PayPal] faille de sécurité ?
    Bonjour,

    J'ai suivi un tutoriel pour intégrer paypal à un site. :

    La page qui permet d'aller payer sur paypal reprend donc toutes les données dans des champs cachés, même le prix !!! or avec l'extension WebDeveloper de Firefox, j'ai affiché ces champs caché, modifié le montant et cliqué sur le bouton de payement ... quand je suis redirigé sur la page de paypal, je retrouve le prix que j'ai saisi et non plus le prix initial !!!!
    comment faire en sorte d'éviter ce genre de contournement ?

    une 1ère idée pour se protéger contre ceci est de contrôler le retour de paypal : si le montant retourné est inférieur à celui de la commande je ne valide pas cette commande, mais je trouve qu'il vaut mieux stopper ce paiement avant la confirmation de paypal ...
    '...parfois l'informatique peut vous rendre fou...'

  2. #2
    Expert éminent
    Avatar de Benjamin Delespierre
    Profil pro
    Développeur Web
    Inscrit en
    Février 2010
    Messages
    3 929
    Détails du profil
    Informations personnelles :
    Âge : 36
    Localisation : France, Alpes Maritimes (Provence Alpes Côte d'Azur)

    Informations professionnelles :
    Activité : Développeur Web
    Secteur : High Tech - Opérateur de télécommunications

    Informations forums :
    Inscription : Février 2010
    Messages : 3 929
    Points : 7 762
    Points
    7 762
    Par défaut
    Il faut passer par le webservice sécurisé de paypal: https://cms.paypal.com/fr/cgi-bin/?c...ie_HTML_API_fr

    L'idée c'est de faire transiter les données du paiement coté serveur et non coté client.

  3. #3
    Membre averti Avatar de sami_c
    Profil pro
    Chef de projet
    Inscrit en
    Mai 2002
    Messages
    751
    Détails du profil
    Informations personnelles :
    Localisation : Tunisie

    Informations professionnelles :
    Activité : Chef de projet

    Informations forums :
    Inscription : Mai 2002
    Messages : 751
    Points : 366
    Points
    366
    Par défaut
    merci pour la réponse
    pourquoi donc paypal garde la méthode avec champs cachés ?? bon pour le moment je ne vais pas me retaper tout le code d'envoi, je vais juste ajouter un petit contrôle lors de la confirmation de la commande
    '...parfois l'informatique peut vous rendre fou...'

  4. #4
    Expert éminent
    Avatar de Benjamin Delespierre
    Profil pro
    Développeur Web
    Inscrit en
    Février 2010
    Messages
    3 929
    Détails du profil
    Informations personnelles :
    Âge : 36
    Localisation : France, Alpes Maritimes (Provence Alpes Côte d'Azur)

    Informations professionnelles :
    Activité : Développeur Web
    Secteur : High Tech - Opérateur de télécommunications

    Informations forums :
    Inscription : Février 2010
    Messages : 3 929
    Points : 7 762
    Points
    7 762
    Par défaut
    Citation Envoyé par sami_c Voir le message
    merci pour la réponse
    pourquoi donc paypal garde la méthode avec champs cachés ?? bon pour le moment je ne vais pas me retaper tout le code d'envoi, je vais juste ajouter un petit contrôle lors de la confirmation de la commande
    Parce que la plupart du temps, les commerçants vérifient le montant des transaction avant de livrer

  5. #5
    Membre émérite
    Avatar de Seb33300
    Homme Profil pro
    Développeur Web
    Inscrit en
    Janvier 2007
    Messages
    1 563
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 38
    Localisation : Thaïlande

    Informations professionnelles :
    Activité : Développeur Web
    Secteur : High Tech - Multimédia et Internet

    Informations forums :
    Inscription : Janvier 2007
    Messages : 1 563
    Points : 2 390
    Points
    2 390
    Par défaut
    Oui si tu aurais regardé de plus pres tout l'exemple avec des champs cachés donné par paypal, tu aurais vu que dans le code php qui suit le submit du formulaire il est prévu de contrôler le montant qui a été payé pour s'assurer qu'il est correct.
    Zend Certified PHP Engineer

    « Crois-tu comprendre le monde juste en matant le 20H Ou connaître l'histoire en ayant lu que l'angle des vainqueurs ? » Keny Arkana

Discussions similaires

  1. [AJAX] Existe t'il des failles de sécurité spécifique à Ajax ?
    Par FrontLine dans le forum Général JavaScript
    Réponses: 0
    Dernier message: 28/02/2008, 01h57
  2. Réponses: 6
    Dernier message: 15/02/2008, 16h21
  3. [QMail] Faille de sécurité
    Par BnA dans le forum Serveurs (Apache, IIS,...)
    Réponses: 1
    Dernier message: 30/11/2006, 11h12

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo