关于微信支付安全问题

由于被要求快速开发,所以只能选用目前已有的商城作为二次开发。
这里做一个假设,如果因为这个东西有漏洞,整个服务器被获取到了最高权限,在这种情况下,会对资金造成什么影响(如何防备?)
被渗透者获取的信息如下:
Appid
Appsecret
Mchid
微信支付证书
微信支付证书密钥
商户支付密钥Key
支付目录配置
这种情况下会造成什么样的损失?

阅读 2.9k
3 个回答

楼上错了,支付回调会判断来源地址,你不可能伪造。如果说可以伪造回调,那为什么不直接数据库修改账号金额?何必去伪造多此一举?
如果有人拿到服务器shell,那肯定损失的就是整个服务器信息,因为你不知道什么地方被修改或者挂马。而真实的资金是不会有什么损失的,除非你们不去核算订单资金流水,那么他可以拿虚假的账户钱买东西。还有个就是他可以把Appid这些资料修改成自己的,用户付款就到了他那里,不过我相信没人会去这样做,微信支付是实名的。
另外,拿到微信的这些资料对支付没什么用,因为既不可能登录微信后台,也不可能进行提现。唯一有用的是拿到公众号的信息,发送广告。

单纯考虑微信的话,拿到了Appsecret 可以直接伪造支付回调。

新手上路,请多包涵

微信的话,可以把你的钱全部退还给用户
支付宝不是很清楚。

撰写回答
你尚未登录,登录后可以
  • 和开发者交流问题的细节
  • 关注并接收问题和回答的更新提醒
  • 参与内容的编辑和改进,让解决方法与时俱进
推荐问题