Variabele credits beveiliging

  • Hey cp,


    Ik heb dus een Paysafecard betaal optie op mijn site waar de gebruiker zelf kiest hoeveel credits hij/zij wilt kopen. Als je dus 765 credits invult dan ga je deze kopen en het script berekent hierbij de prijs uit etc. Werkt 100% alleen ik maak me zorgen om de veiligheid van het script, als de betaling gelukt is word je namelijk naar het volgende gestuurd:


    site.nl/wallie&aantal=765&trxid=13325047&ShoppingCartID=13325047


    Niet echt veilig dus want bij de betaling kan je de trxid en shoppingcartid zien, je betaald dus, vult deze link even in met een aantal van bijvoorbeeld 10.000 en voila, voor 6 euro heb je 10.000 credits.


    Hoe kan ik dit beveiligen zodat de gebruiker er niet mee kan klooien?


    Deel van het script:



    De $aantal var kan ik niet gebruiken want na deze var wordt de betaalscherm geopend en daarna kom je weer terug bij het script, de $_POST is dan niet meer geldig en daarom zit de $_GET er nu in verwerkt maar hoe kan ik dit beveiligen?


    Alvast bedankt!

  • Guest, wil je besparen op je domeinnamen? (ad)
  • Je zal het ?n de database moeten opslaan als je hem aanmaakt. Vervolgens check je op de controle pag?na a.d.h.v. het shopp?ngcart?d (d?e je b?j aanmaken ook moet opslaan) of de betal?ng ?s verwerkt en hoeveel geld er ?s betaald (hoeveel cred?ts je kr?jgt).


    Succes!

  • (is er wat met je i toets?)


    Bedankt voor je reactie! Ik zal is even kijken:cheer:

    Nieuwe reactie samengevoegd met originele reactie op 13.05.12 12:51:42:
    Ik heb een vage error gekregen bij wat L.Goot zei, ik heb nu dit bij de betalings check:


    PHP
    if ( $oWallie->validatePayment ( $_GET['ShoppingCartID'], $iOnce, $iTest  ) == true ) {
    	    $sql2 = mysql_query("SELECT `credits` FROM `psc_betaling` WHERE `speler`=".ID." AND `trxID`=".$_GET['ShoppingCartID']);
    		$res2 = mysql_fetch_assoc($sql2);
    		mysql_query("UPDATE `users` SET `credits`=`credits`+".$res2['credits']." WHERE `id`=".ID) or die(mysql_error());


    Ik krijg daar de error:


    PHP
    You have an error in your SQL syntax; check the manual that corresponds to your MySQL server version for the right syntax to use near 'WHERE `id`=1' at line 1


    Van, ziet iemand wat er fout is?

    Nieuwe reactie samengevoegd met originele reactie op 13.05.12 13:12:53:
    Never mind, had hem verkeerd gezet

Participate now!

Heb je nog geen account? Registreer je nu en word deel van onze community!