php - 支付成功,有效期、卡验证码、姓名、地址错误

标签 php paypal credit-card

我有一个 PayPal 企业帐户。我生成了一个 API 用户名、密码和签名,并从以前制作的网站复制了一些 PHP 代码,该网站将处理表单上的支付字段。

在以前制作的网站中,一切运行良好,直到今天。但是,在这个新网站上,只要信用卡号是有效的,我可以编个名字,输入错误的有效期限,输入一个伪造的卡安全码,编个地址,仍然可以付款通过! 我看到我的 PayPal 余额增加了,我也看到了我信用卡上的费用!我目前使用沙盒环境。

这怎么可能?此外,也许值得注意的是,我的信用卡的未决交易中出现了一些不相关的业务“Sally Beauty Supply”的费用。我的代码中没有任何地方写过这些话!我尝试了美国运通卡和 Visa 卡。


这是我的代码。 一切都是从以前制作的网站复制的,除非<REPLACED>注明.代码已稍微简化。

$paypal = array(
    'version'   => '85.0',
    'endpoint'  => 'https://api-3t.paypal.com/nvp',
    'username'  => '<REPLACED>',
    'password'  => '<REPLACED>',
    'signature' => '<REPLACED>',
);

$request_params = array
                  (
                      'METHOD' => 'DoDirectPayment',
                      'USER' => $paypal['username'],
                      'PWD' => $paypal['password'],
                      'SIGNATURE' => $paypal['signature'],
                      'VERSION' => $paypal['version'],
                      'PAYMENTACTION' => 'Sale',
                      'IPADDRESS' => $_SERVER['REMOTE_ADDR'],
                      'ACCT' => $_POST['form_PaymentCardNumber'],
                      'EXPDATE' => $_POST['form_PaymentCardExpiryMonth'].$_POST['form_PaymentCardExpiryYear'],
                      'CVV2' => $_POST['form_PaymentCardCVV2'],
                      'FIRSTNAME' => $_POST['form_PaymentFirstName'],
                      'LASTNAME' => $_POST['form_PaymentLastName'],
                      'STREET' => $_POST['form_PaymentAddressLine1'],
                      'STREET2' => $_POST['form_PaymentAddressLine2'],
                      'CITY' => $_POST['form_PaymentCity'],
                      'STATE' => $_POST['form_PaymentStateProvince'],
                      'COUNTRYCODE' => $_POST['form_PaymentCountry'],
                      'ZIP' => $_POST['form_PaymentZipPostalCode'],
                      'AMT' => $_POST['form_PaymentAmount'],
                      'CURRENCYCODE' => 'USD',
                      'DESC' => "<REPLACED>"
                  );

$nvp_string = '';
foreach($request_params as $var=>$val)
{
   $nvp_string .= '&'.$var.'='.urlencode($val);
}

$curl = curl_init();
curl_setopt($curl, CURLOPT_VERBOSE, 1);
curl_setopt($curl, CURLOPT_SSL_VERIFYPEER, FALSE);
curl_setopt($curl, CURLOPT_TIMEOUT, 30);
curl_setopt($curl, CURLOPT_URL, $paypal['endpoint']);
curl_setopt($curl, CURLOPT_RETURNTRANSFER, 1);
curl_setopt($curl, CURLOPT_POSTFIELDS, $nvp_string);
$result = curl_exec($curl);
curl_close($curl);

function NVPToArray($str)
{
   $proArray = array();
   while(strlen($str))
   {
      // name
      $keypos= strpos($str,'=');
      $keyval = substr($str,0,$keypos);
      // value
      $valuepos = strpos($str,'&') ? strpos($str,'&'): strlen($str);
      $valval = substr($str,$keypos+1,$valuepos-$keypos-1);
      // decoding the respose
      $proArray[$keyval] = urldecode($valval);
      $str = substr($str,$valuepos+1,strlen($str));
   }
   return $proArray;
}

$result = NVPToArray($result);

$paid = false;

if (strtoupper($result['ACK']) === 'SUCCESS' ||
    strtoupper($result['ACK']) === 'SUCCESSWITHWARNING')
{
    $paid = true;
}

我不应该复制'version' => '85.0'吗?和/或 'endpoint' => 'https://api-3t.paypal.com/nvp' ?或者,它是什么?

最佳答案

如果您使用相同类型的支付服务,这应该就是您需要做的所有事情。至于使用错误信息进行的付款,这可能会发生。首先,没有查看提供的名称的检查。唯一的检查是 CSC 和 AVS 检查。因此,无论您输入了错误的姓名或到期日期,付款仍然可以通过。例如,过期日期被传递给处理器,然后传递给发卡银行。所以他们可能会或可能不会查看过期日期,没有真正的检查来确保它匹配。我见过一些卡获得批准而另一些卡被拒绝。

关于 AVS 和 CSC 检查,请记住网关将它们发送到处理器,处理器又将它们发送到发卡银行。然后将响应发送回处理器>网关>商户网站。银行将再次批准这些交易,如果匹配或不匹配,他们就会发回。然后由您根据响应拒绝交易。银行拒绝他们的唯一方法是,如果持卡人在他们的账户上设置了一段时间的安全检查,说明 AVS 和 CSC 必须匹配。当您收到他们不匹配的回复时,您可以将逻辑编码到您的系统中以拒绝/贷记/作废这些交易,或者您可以在您的 PayPal 或 Payflow 帐户上添加并设置过滤器以自动执行此操作给你。

关于php - 支付成功,有效期、卡验证码、姓名、地址错误,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/17209499/

相关文章:

php - 如何让cookie保存并获取系统?

javascript - 使用 CKEditor 以 HTML 格式发送电子邮件

php - 如果第一个参数在条件下为真,并且运算符将在下一次运行?

asp.net - 如何在asp.net网站上使用zong

security - 收集信用卡信息 - 不收取付款

php - 使用 cURL 传递 $_POST 值

javascript - Paypal 不接受 angularjs 中的 FORM

php - Paypal PHP API SDK - 为购买者设置电子邮件地址

android - 检查用户是否在设备中存储了信用卡信息

post - 使用 PayPal 和 zoho creator 进行信用卡收费