由于被要求快速开发,所以只能选用目前已有的商城作为二次开发。
这里做一个假设,如果因为这个东西有漏洞,整个服务器被获取到了最高权限,在这种情况下,会对资金造成什么影响(如何防备?)
被渗透者获取的信息如下:
Appid
Appsecret
Mchid
微信支付证书
微信支付证书密钥
商户支付密钥Key
支付目录配置
这种情况下会造成什么样的损失?
由于被要求快速开发,所以只能选用目前已有的商城作为二次开发。
这里做一个假设,如果因为这个东西有漏洞,整个服务器被获取到了最高权限,在这种情况下,会对资金造成什么影响(如何防备?)
被渗透者获取的信息如下:
Appid
Appsecret
Mchid
微信支付证书
微信支付证书密钥
商户支付密钥Key
支付目录配置
这种情况下会造成什么样的损失?
10 回答11.2k 阅读
6 回答3k 阅读
5 回答4.8k 阅读✓ 已解决
4 回答3.1k 阅读✓ 已解决
2 回答2.7k 阅读✓ 已解决
3 回答2.3k 阅读✓ 已解决
3 回答2.1k 阅读✓ 已解决
楼上错了,支付回调会判断来源地址,你不可能伪造。如果说可以伪造回调,那为什么不直接数据库修改账号金额?何必去伪造多此一举?
如果有人拿到服务器shell,那肯定损失的就是整个服务器信息,因为你不知道什么地方被修改或者挂马。而真实的资金是不会有什么损失的,除非你们不去核算订单资金流水,那么他可以拿虚假的账户钱买东西。还有个就是他可以把Appid这些资料修改成自己的,用户付款就到了他那里,不过我相信没人会去这样做,微信支付是实名的。
另外,拿到微信的这些资料对支付没什么用,因为既不可能登录微信后台,也不可能进行提现。唯一有用的是拿到公众号的信息,发送广告。