gpt4 book ai didi

payment-gateway - 关于在网络上传输 Google Pay 支付 token 的安全问题

转载 作者:行者123 更新时间:2023-12-03 15:21:20 25 4
gpt4 key购买 nike

我正在构建我们的服务器系统,以接受用户通过 Google Pay 购买产品。

在我们的用例中,我们的用户将从移动应用程序向谷歌支付服务器发出支付请求(PaymentDataRequest 对象)以获取支付 token (响应中的PaymentMethodTokenizationData 对象),移动应用程序会将其发送到我们的后端服务器,我们的服务器将转发将此 token 发送到支付网关以进行进一步的支付过程。

API引用:
https://developers.google.com/pay/api/web/reference/object#PaymentMethodTokenizationData

标记化类型设置为 PAYMENT_GATEWAY

但是,我们对在我们的服务器系统中传输 PaymentMethodTokenizationData 存在一些安全问题。

由于我在 Google Pay API 官方文档中找不到关于这些问题的任何解释,有人可以帮我澄清以下问题吗?

(1) 谷歌支付 token (PaymentMethodTokenizationData 对象)是代表“一张 token 化信用卡”还是“一次性交易信息”?

(2) 可以重复使用同一个支付 token 多次购买产品而无需请求新 token 吗?

(3) 此支付 token 是否仅限用于一个特定的交易 ID?例如,如果 token 泄露,是否有人可以使用它进行另一次购买?

(4) 这个支付 token 只能被支付网关用来收款吗?
换句话说,除了支付网关,没有人可以从 token 中提取任何支付信息(信用号码,交易信息......),因此我们不需要任何进一步的安全机制来在网络上传输这个 token .

谢谢

最佳答案

如果没有清楚地阅读文档,我们深表歉意。您可以在 API explanation video 中了解有关这些详细信息的更多信息。 ,或 payment data cryptography section在文档中。如果您认为有更明显的领域应该包含此信息,我们很想听听您的想法。
对于您的问题:

  • 一个 PaymentMethodTokenizationData有效载荷包含有关用户为完成交易而选择的支付方式的信息(例如:一张卡)。
  • 根据 terms of service 的规定,这些API返回的信息,只能用于完成用户发起的一笔交易。
  • (& 4) 从 Google Pay 获得的有效负载不能在您的支付处理器域之外使用。在离开 Google 服务器之前,有效负载会被非对称加密,使用一对 key 对,只有您的处理器持有解密消息内容所需的私钥 - 如果您的业务处理付款,则只有您自己的服务器持有。因此,如果加密的有效载荷被泄露,它只不过是一个没有特定应用的随机字符序列。
  • 除了确保将加密的有效负载中继到处理支付的服务器/系统并在交易完成后立即删除/清除这些 API 返回的任何数据之外,不需要额外的安全机制。

  • 希望能帮助到你。

    关于payment-gateway - 关于在网络上传输 Google Pay 支付 token 的安全问题,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/55396555/

    25 4 0
    Copyright 2021 - 2024 cfsdn All Rights Reserved 蜀ICP备2022000587号
    广告合作:1813099741@qq.com 6ren.com