русский
Germany.ruGroups → Архив Досок→ Business Club

Backdoor в оплате через Paypal?

157  
SHVG коренной житель28.01.13 11:12
NEW 28.01.13 11:12 
Zuletzt geändert 28.01.13 11:15 (SHVG)
Как выяснилось в соседнем топике, здесь в группе - масса серьезных веб программистов,
поэтому мне кажется вполне по адрему озвучить свой вопрос именно здесь.
Возможно, термин Backdoor употреблен некорректно, и требует замены.
Итак, на собственном примере - на днях лопухнулся.
Есть широкоизвестный в определенных кругах китайский магазин pandawill.com. Собственно он - не исчадие ада на фоне других, и речь о нем - только потому, что именно с ним вылезла эта бяка, которая теоретически просматривалась/просматривается и с любыми другими продавцами, включая обожаемый всеми нами ибей.
Итак, оный сайт объявил акцию - распродажа остатков (количество лимитировано) с серьезными скидками.
В анонсе я себе присмотрел планшет, который выставлен за 89.99, а по акции обещался - за 39.99. Проснувшись в нужное время поздно ночью, начал давить на клавиши. Понятное дело, что от наплыва таких же любителей халявы сайт едва дышал, и запросто можно было нажать одну и ту же клавишу несколько раз, и не совсем впопад.
Хроника:
1. Pandawill cтраница товара. Нажимаем "купить".
2. Pandawill Корзина: товар за 39.99, жмем "платить пайпел".
3. Перекинуло на страницу Paypal - ты действительно хочешь заплатить 39.99? - Подтверждаю: хочу заплатить 39.99, кредиткой.
4. Pandawill - завершение сделки.. Ах, да - выбери способ доставки. Выбираем - народной почтой Китая за 0.00. Завершить сделку.
5. радостный мейл от пайпел: клево, мужик, ты сейчас заплатил 89.99..
Следим за руками:
на шаге 4 pandawill решил, что нефиг мне продавать за 39.99, и, скорее всего - показал мне страничку уже с 89.99, но я-то - прошляпил, я-то (хоть и сонный) точно помню, что лично пайпалу я сказал, что хочу заплатить 39.99.
получается, что мой диалог с пайпелом - это еще ничего не значит, это - глаза замылить. Заплачено будет столько, сколько пойдет в запросе пайпелу из-под магазина.
Хотелось бы услышать профессиональные комментарии.
В нормальном инете к собеседнику принято обращаться на "ты". Местечковые ПрЫнцЫ и ПрЫнцессЫ, см. рис. 1
#1 
Ievgen Kozachok прохожий28.01.13 19:35
Ievgen Kozachok
NEW 28.01.13 19:35 
in Antwort SHVG 28.01.13 11:12
У меня тоже была неприятная ситуация с PayPal. Мне нужно было заплатить 489 долларов (сумма уже с процентом пейпала). В конечном итоге сняло 531 доллар. Я написал в пейпал, что так и так, где деньги? Они ответили что это мой банк снял комиссию. В банке люди не могут понять, комиссия 42 доллара не может быть. Как оказалось в следствии эти козлы с пейпалки два раза проконвертировали по своему курсу валюту с гривны в доллар при том, что карта была закреплена долларовая.
#2 
Chupa_Chups коренной житель28.01.13 22:00
Chupa_Chups
NEW 28.01.13 22:00 
in Antwort SHVG 28.01.13 11:12
В ответ на:

заплатил 89.99

и внутри в самом пейпеле ушло 89.99? я скорее не думаю, что ето бекдор у палысча, а скорее хитро спрограммированый сайт продавца, где 8 и 3 замыливает глаза покупателя.
https://www.italyshop24.com/
#3 
SHVG коренной житель28.01.13 22:51
NEW 28.01.13 22:51 
in Antwort Chupa_Chups 28.01.13 22:00, Zuletzt geändert 28.01.13 22:53 (SHVG)
В ответ на:
и внутри в самом пейпеле ушло 89.99? я скорее не думаю, что ето бекдор у палысча, а скорее хитро спрограммированый сайт продавца, где 8 и 3 замыливает глаза покупателя.

Еще раз:
1. Я уверен, что продавцом мне было показано 89.99. Но не суть. Суть в том, что:
2. Пайпал снимает не ту сумму, которую я подтвердил в диалоге с ним, а сумму, которую запросил продавец. И неважно - что мне там продавец показывал после моего диалога с пайпалом.
В нормальном инете к собеседнику принято обращаться на "ты". Местечковые ПрЫнцЫ и ПрЫнцессЫ, см. рис. 1
#4 
Chupa_Chups коренной житель28.01.13 23:12
Chupa_Chups
NEW 28.01.13 23:12 
in Antwort SHVG 28.01.13 22:51
ты скиншоты делал? может стоит к палычу в супорт обратиться?
повторю еще раз тоже свое предположение, что при подтверждении оплаты у продавца ты видишь ту цену которую тебе они нарисовали, далее правда через апи палыча его страница должна тебе показать ту цену которую продавец через апи передает палычу ... но сдезь сложно подставить, если адресс хттп сверху не палыча а продавца ... но окончательное подтверждение оплаты делается все равно у палыча .... реально я не знаю как могли тебя так нагреть.
https://www.italyshop24.com/
#5 
SHVG коренной житель29.01.13 09:15
NEW 29.01.13 09:15 
in Antwort Chupa_Chups 28.01.13 23:12
В ответ на:
ты скиншоты делал? может стоит к палычу в супорт обратиться?

Скриншоты - не делал. В пайпал - обратился, продавцу - написал. Деньги назад получил. Не в этом вопрос же!
В ответ на:
но окончательное подтверждение оплаты делается все равно у палыча .... реально я не знаю как могли тебя так нагреть.

Еще раз прочитай - как происходит процесс. У кучи магазинов, включая покупку на ибей - он именно так и идет. Самое характерное тому подтверждение - уточнение вида (стоимости) доставки уже после твоего диалога с пайпал.
У меня есть мысль написать в пайпал с упором именно на процедуру. Захотят ли они разбираться.. Да и описать проблему - тоже не так просто. Вот, я тут по-русски описал - и то (судя по-всему) никому не понятно - о чем это я.
В нормальном инете к собеседнику принято обращаться на "ты". Местечковые ПрЫнцЫ и ПрЫнцессЫ, см. рис. 1
#6 
Sergo2008 старожил29.01.13 10:06
Sergo2008
29.01.13 10:06 
in Antwort SHVG 29.01.13 09:15
PayPal это как бы к скрипту продавца не какого отношения не имеет, и снимает ту сумму, которую скрипт магазина передал. То есть если в магазине стояла цена 39,99 а в PayPal ушла 89,99, то это значить что такая сумма была отправлена с магазина. А тут либо ошибка в скрипте магазина сработала, передала старую цену вместо новой, либо ты опоздал, акция закончилась на тебе.
Что касается таких "акций-распродаж"..., я уже не раз слышал. Часто это обычный лохотрон, народу предлагают купить за пол цены товар, типа кто первый успеет, и в конечном счёте заказывают все по полной цене, а им сообщается типа что не успел. При этом там не кто то из людей жмёт на кнопку, а скрипт отрабатывает, что бы не дать реальным покупателям успеть.
Так что..., быстрей всего ты стал обычной жертвой развода ещё одного китайского чудо магазина, а не обманут PayPal'ом.
Апропо PayPal, я где то с 2005 года имею PayPal акаунт, и часто расплачиваюсь через него, включая в баксах, и ещё не разу проблем не было подобных.
#7 
SHVG коренной житель29.01.13 11:06
NEW 29.01.13 11:06 
in Antwort Sergo2008 29.01.13 10:06, Zuletzt geändert 29.01.13 11:12 (SHVG)
В ответ на:
Так что..., быстрей всего ты стал обычной жертвой развода ещё одного китайского чудо магазина, а не обманут PayPal'ом.

Если еще раз перечитать мое начальное сообщение, то можно заметить, что вопрос не стоит пожаловаться на то, как меня обманули. С этой лирикой я в состоянии разобраться сам, что, собственно, уже и сделал.
В ответ на:
PayPal это как бы к скрипту продавца не какого отношения не имеет, и снимает ту сумму, которую скрипт магазина передал.

Другими словами - API пайпала допускает мухлеж? О чем, собственно, я и спрашиваю.
В нормальном инете к собеседнику принято обращаться на "ты". Местечковые ПрЫнцЫ и ПрЫнцессЫ, см. рис. 1
#8 
Ник3 старожил29.01.13 11:27
Ник3
NEW 29.01.13 11:27 
in Antwort SHVG 29.01.13 11:06
В ответ на:
Или там непонятно написано?

Написано понятно и тема поднята интересная и актуальная. Если все было именно так, как вы описали (а у меня нет оснований в этом сомневаться), то очевидно, что имеет место либо сговор платежной системы и магазина или так заложено в программе платежной системы.
То, что вам вернули деньги наводит на мысль, что все именно так и обстоит.
К сожалению, у меня недостаточно знаний и опыта в этой области. Но знаю неоднократные случаи, когда телефонные операторы участвовали в схемах "честного" отъема денег у своих клиентов, выступая в партнерстве с жуликами.
Все эти схемы рассчитаны исключительно на то, что из всей массы обманутых далеко не всем придется возвращать деньги. А при хорошем трафике - это немалые деньги!
Такой вот бизнес...
#9 
Chupa_Chups коренной житель29.01.13 11:42
Chupa_Chups
NEW 29.01.13 11:42 
in Antwort SHVG 29.01.13 11:06
В ответ на:
О чем, собственно, я и спрашиваю.

Какой ты упёртый )) мы тебя уже читали 10 раз, а ты все посылаешь нас тебя снова прочитать.
А где гарантия того, что тебе ночью при подтверждении оплаты палыча число 89.90 не показалась 39.90?
такой гарантии нет - ибо ето секундная операция.
И как тебе правильно ответили - возможно акция закончилась именно на тебе, но в чем я сильно сомневаюсь - что ты видел 39.90 а сняли 89.90.
В ответ на:
АПИ пайпала допускает мухлеж

АПИ принимает то, что ей передают и показывает тебе то, что ей передали, обработка дальше уже в принципе не должна изменить ничего, ибо происходит ето уже на сервер палыча.
https://www.italyshop24.com/
#10 
SHVG коренной житель29.01.13 14:26
NEW 29.01.13 14:26 
in Antwort Ник3 29.01.13 11:27
В ответ на:
имеет место либо сговор платежной системы и магазина или так заложено в программе платежной системы.

Ни сговора, ни заговора - никакого нет, в этом у меня нет сомнений.
А вот что заложено в API пайпала - это я и пытаюсь выяснить.
В нормальном инете к собеседнику принято обращаться на "ты". Местечковые ПрЫнцЫ и ПрЫнцессЫ, см. рис. 1
#11 
SHVG коренной житель29.01.13 14:42
NEW 29.01.13 14:42 
in Antwort Chupa_Chups 29.01.13 11:42, Zuletzt geändert 29.01.13 14:44 (SHVG)
В ответ на:
Какой ты упёртый ))
А где гарантия того, что тебе ночью при подтверждении оплаты палыча число 89.90 не показалась 39.90?

На шаге диалога с пайпал я очень внимательно смотрел в экран.
Кроме того, косвенное подтверждение: пайпал писал: "$39.99, снять 30.** евро с конто", я поменял на "снять 39.99 с кредитки". Ошибки быть не могло, в случае 89.99 сумма в евро была бы 68.**
В ответ на:
АПИ принимает то, что ей передают и показывает тебе то, что ей передали, обработка дальше уже в принципе не должна изменить ничего, ибо происходит ето уже на сервер палыча.

В принципе - не должна изменить. Тем не менее - пайпал не спрашивает моего подтверждения окончательной суммы снятия.
В нормальном инете к собеседнику принято обращаться на "ты". Местечковые ПрЫнцЫ и ПрЫнцессЫ, см. рис. 1
В нормальном инете к собеседнику принято обращаться на "ты". Местечковые ПрЫнцЫ и ПрЫнцессЫ, см. рис. 1
#12 
Sergo2008 старожил29.01.13 15:12
Sergo2008
NEW 29.01.13 15:12 
in Antwort SHVG 29.01.13 14:42
В ответ на:
Другими словами - API пайпала допускает мухлеж? О чем, собственно, я и спрашиваю.

В ответ на:
Перекинуло на страницу Paypal - ты действительно хочешь заплатить 39.99?

100% не уверен, поэтому не буду утверждать, но когда я пару лет назад смотрел как строится это хозяйство палпаловское, то там вроде эта страница выдавалась в скрипте магазина, и в неё подавалась переменная о цене. Так что быстрей всего что всё же магазин в вёрстке страницы выдал две разных переменных, одну цену для текста, а вторую полную передал конкретно к оплате.
Вот мож почитать немного, статейка не новая, но думаю что много нет изменений. Сам не читал, это первое что нашёл, но судя по быстрому взгляду, там достаточно подробно описано что и как делается.
#13 
SHVG коренной житель29.01.13 23:04
NEW 29.01.13 23:04 
in Antwort Sergo2008 29.01.13 15:12
В ответ на:
Вот мож почитать немного, статейка не новая, но думаю что много нет изменений.

Тнкс, читаю. Видимо, сегодня до конца не осилю.
В нормальном инете к собеседнику принято обращаться на "ты". Местечковые ПрЫнцЫ и ПрЫнцессЫ, см. рис. 1
#14