ideal en veiligheidsvraag mbt merchid en merchkey
Ik ben druk bezig SiSow in onze website te bouwen. Dat gaat tot dusver prima.
En ben vooral bezig nu met alle veiligheidsaspecten aan het doorlopen.
Eén van de dingen waar ik vraagtekens bij heb is het volgende:
Om de SiSow class aan te spreken (new object), moet ik de merchantid en de merchantkey ingeven.
Logisch ook want anders doet het niet zo veel.
Maar wat zouden de gevolgen kunnen zijn in het geval de website wordt gehackt, en die twee codes
daarmee dus bereikbaar zijn voor de hacker?
Wat kun je met die codes dus verder?
Hoe erg is het als die gehackt worden?
Alvast dank voor verheldering!
vr gr Eric
Met die codes kan een hacker verder weinig. En als een hacker bij de PHP-code kan, kun je andere en grotere problemen verwachten.
Ward van der Put op 28/04/2014 14:12:27:
Met die codes zeg je weinig meer dan: ik ben klant 12345 van Sisow.
Daar kan ik me wat betreft het ID inderdaad wel wat bij voorstellen, maar de key...
Omdat die nogal ingewikkeld is geeft me dat een gevoel dat dat niet zonder reden zo ingewikkeld is.
Nu heb ik de vraag ook wel bij SiSow neergelgd hoor, maar daar heb ik nog geen antwoord op.
Wat betreft als een hacker bij de php code kan...absoluut mee eens. Zelfs een externe sleutel die ik nu gebruik wat alle belangrijke info encrypt, voorkomt niet dat er grote ellende kan ontstaan na hacken.
Ik zat daaro nog te denken aan een dagelijkse cronjob die de opslag-datum van alle bestanden controleert. Wijkt het plots af, of komt de mail niet, dan is er reden tot onderzoek nodig... maar dat is slechts een gedachte nog.
Moet daar verder even naar kijken of ik daar wat mee kan.
Dank voor je reactie in elk geval zover!
Gr Eric
Gewijzigd op 28/04/2014 14:24:33 door Eric T
Belangrijk is vooral dat je controleert of dataverkeer vanaf servers van Sisow ook daadwerkelijk uit het Sisow-netwerk komt. Gebruik daarom altijd SSL (en schakel de SSL-controles in cURL vooral nóóit uit) en sta alleen IP-ranges van Sisow toe.