страница платежного шлюза (eWay) в iframe - есть проблемы с безопасностью? - PullRequest
2 голосов
/ 07 июля 2010

Я хотел бы использовать eWay (http://eway.com.au) в качестве платежного шлюза, но проблема в том, что он не допускает большой настройки на их размещенной странице. Я хотел бы показать продукты, за которые клиент будет платить, но это не таквозможно, поэтому я подумал, может быть, просто взломать страницу, размещенную в Iframe. Но опять же, я ожидаю проблем с безопасностью, хотя не могу точно определить, в чем именно может быть проблема.если это приведет к дырам в безопасности.

1 Ответ

6 голосов
/ 07 июля 2010

Проблема с встраиванием iframe с другого веб-сайта, который должен быть безопасным, заключается в том, что у пользователей нет простого способа проверить, действительно ли они хотят общаться с этим веб-сайтом (ваш веб-сайт может легко подделать этот iframe длябыть на одном из ваших сайтов без их уведомления: вы могли бы быть человеком посередине, или кто-то между вами и ними мог бы, если вы не используете HTTPS на своем сайте).

Если iframe указывает нана сайте HTTPS (скорее всего, это касается платежей), пользователи не смогут проверить блокировку или сине-зеленую полосу.Можно заглянуть в исходный код страницы, чтобы проверить URI, но очень немногие пользователи знают, как это сделать, еще меньше зайдут так далеко.

(Обратите внимание, что, даже если это не очень хорошая идея, некоторые крупные сайты все равно делают подобные вещи .)

...