我有一個用於貝寶的ipn文件,每當進行交易時,貝寶給我發送一個通知,一旦進行了交易,貝寶向我發送通知給我的php文件,我開始處理該交易。PayPal IPN Notificaiton POST可以僞造嗎?
用戶付費 - >貝寶發送notificaiton與transcation的POST值到我的PHP文件 - >交易被proccesed
我的問題是,可以在此POST值從其他地方insted的實時支付寶發送的?就像有人會發送假的郵政價值到我的IPN PHP文件,我的腳本會認爲是貝寶,並將開始處理假交易。
沒錯。第3步和第4步確保您正在驗證的IPN消息是源自PayPal的真正的IPN消息。當然,您需要對像receiver_email這樣的東西運行自己的檢查,以便它與您的帳戶相匹配。 – Robert