我计划使用 Google 电子钱包(应用内购买)来销售对我基于 Web 的应用程序的订阅。钱包回调我的服务器生成的服务器(基于 JWT)。
作为回调实现的一部分,我想确保除了 Google Wallet 之外没有人可以成功调用回发处理程序。
据我所知,我所能做的就是信任卖家 ID 和卖家数据(可能包含有关我的客户等的信息),以确保回电是合法的。
我目前的计划是加密卖方数据字段,因此希望只有我的应用程序可以读取该字段中的数据。是否有任何其他最佳实践/想法可能值得考虑以确保回发处理程序尽可能安全。
该应用程序是一个 Python WSGI 应用程序,在 Apache(当然是 SSL)下运行。
谢谢你的时间。