ideal en veiligheidsvraag mbt merchid en merchkey

Overzicht Reageren

Sponsored by: Vacatures door Monsterboard

Eric T

Eric T

28/04/2014 13:53:36
Quote Anchor link
Hallo,

Ik ben druk bezig SiSow in onze website te bouwen. Dat gaat tot dusver prima.
En ben vooral bezig nu met alle veiligheidsaspecten aan het doorlopen.
Eén van de dingen waar ik vraagtekens bij heb is het volgende:

Om de SiSow class aan te spreken (new object), moet ik de merchantid en de merchantkey ingeven.
Logisch ook want anders doet het niet zo veel.
Maar wat zouden de gevolgen kunnen zijn in het geval de website wordt gehackt, en die twee codes
daarmee dus bereikbaar zijn voor de hacker?

Wat kun je met die codes dus verder?
Hoe erg is het als die gehackt worden?

Alvast dank voor verheldering!

vr gr Eric
 
PHP hulp

PHP hulp

25/04/2024 20:54:41
 
Ward van der Put
Moderator

Ward van der Put

28/04/2014 14:12:27
Quote Anchor link
Met die codes zeg je weinig meer dan: ik ben klant 12345 van Sisow.

Met die codes kan een hacker verder weinig. En als een hacker bij de PHP-code kan, kun je andere en grotere problemen verwachten.
 
Eric T

Eric T

28/04/2014 14:23:56
Quote Anchor link
Ward van der Put op 28/04/2014 14:12:27:
Met die codes zeg je weinig meer dan: ik ben klant 12345 van Sisow.


Daar kan ik me wat betreft het ID inderdaad wel wat bij voorstellen, maar de key...
Omdat die nogal ingewikkeld is geeft me dat een gevoel dat dat niet zonder reden zo ingewikkeld is.
Nu heb ik de vraag ook wel bij SiSow neergelgd hoor, maar daar heb ik nog geen antwoord op.
Wat betreft als een hacker bij de php code kan...absoluut mee eens. Zelfs een externe sleutel die ik nu gebruik wat alle belangrijke info encrypt, voorkomt niet dat er grote ellende kan ontstaan na hacken.
Ik zat daaro nog te denken aan een dagelijkse cronjob die de opslag-datum van alle bestanden controleert. Wijkt het plots af, of komt de mail niet, dan is er reden tot onderzoek nodig... maar dat is slechts een gedachte nog.
Moet daar verder even naar kijken of ik daar wat mee kan.

Dank voor je reactie in elk geval zover!

Gr Eric
Gewijzigd op 28/04/2014 14:24:33 door Eric T
 
Ward van der Put
Moderator

Ward van der Put

28/04/2014 14:30:32
Quote Anchor link
Andere PSP's gebruiken alleen een klantnummer, dus het is inderdaad niet helemaal duidelijk wat de toegevoegde waarde van die key zou kunnen zijn.

Belangrijk is vooral dat je controleert of dataverkeer vanaf servers van Sisow ook daadwerkelijk uit het Sisow-netwerk komt. Gebruik daarom altijd SSL (en schakel de SSL-controles in cURL vooral nóóit uit) en sta alleen IP-ranges van Sisow toe.
 
Eric T

Eric T

28/04/2014 16:29:30
Quote Anchor link
Lijkt er op dat het toch wel niet ergens in plaint text binnen de website bekend moet zijn...

https://support.google.com/checkout/sell/answer/42963?hl=nl
 



Overzicht Reageren

 
 

Om de gebruiksvriendelijkheid van onze website en diensten te optimaliseren maken wij gebruik van cookies. Deze cookies gebruiken wij voor functionaliteiten, analytische gegevens en marketing doeleinden. U vindt meer informatie in onze privacy statement.