电子商务技术员 · 高频练习

提交订单时,为什么不能直接相信浏览器传来的商品总价?

初级 单选题 第 961 题 中等 电子商务技术员服务端价格校验订单结算参数篡改HTTPS
题目

用户结算时,浏览器向服务器提交商品编号、数量以及页面显示总价。为防止有人修改请求中的总价后低价下单,服务器最应该()。

A 只要页面使用HTTPS,就直接采用客户端提交的总价
B 把客户端总价仅作展示参考,服务端按商品、数量、促销规则和用户资格重新计算并校验
C 把商品价格写在隐藏表单中,隐藏后就无需校验
D 让用户自行填写希望支付的金额
题目类型:原创高频练习题 用途:用于帮助理解电子商务技术员相关考点和答案解析,不等同于官方真题。
正确答案
B
答案解析

客户端处于用户可控制的环境,隐藏字段、脚本变量和请求参数都可能被修改。服务端必须依据可信商品数据和当前业务规则重新计算应付金额,再创建订单和发起支付。

选项分析

A

错误。HTTPS不能防止用户主动修改自己发出的请求参数。

B

正确。服务端以可信数据和规则重算价格,才能抵御客户端总价篡改。

C

错误。隐藏字段只是不在页面直接显示,仍可通过开发工具或脚本修改。

D

错误。普通商品订单的应付金额应由交易规则确定,不能由用户任意填写。

本题为什么容易错

很多人把HTTPS理解成“页面里的所有数据都可信”。它解决的是传输安全,不会把不可信客户端变成可信计算环境。

先看结论

简短答案

提交订单时,为什么不能直接相信浏览器传来的商品总价,正确答案是 B(把客户端总价仅作展示参考,服务端按商品、数量、促销规则和用户资格重新计算并校验)。客户端处于用户可控制的环境,隐藏字段、脚本变量和请求参数都可能被修改。服务端必须依据可信商品数据和当前业务规则重新计算应付金额,再创建订单和发起支付。

解析

易混淆概念对比表

概念本题判断区别要点记忆提示
只要页面使用HTTPS,就直接采用客户端提交的总价 本题干扰项 错误。HTTPS不能防止用户主动修改自己发出的请求参数。 看到该词不要急着选,先判断是否真正解决题干问题
把客户端总价仅作展示参考,服务端按商品、数量、促销规则和用户资格重新计算并校验 本题正确答案 正确。服务端以可信数据和规则重算价格,才能抵御客户端总价篡改。 看到题干核心场景时优先联想到它
把商品价格写在隐藏表单中,隐藏后就无需校验 本题干扰项 错误。隐藏字段只是不在页面直接显示,仍可通过开发工具或脚本修改。 看到该词不要急着选,先判断是否真正解决题干问题
让用户自行填写希望支付的金额 本题干扰项 错误。普通商品订单的应付金额应由交易规则确定,不能由用户任意填写。 看到该词不要急着选,先判断是否真正解决题干问题
本题易混淆选项怎么区分
  • 只要页面使用HTTPS,就直接采用客户端提交的总价:错误。HTTPS不能防止用户主动修改自己发出的请求参数。
  • 把商品价格写在隐藏表单中,隐藏后就无需校验:错误。隐藏字段只是不在页面直接显示,仍可通过开发工具或脚本修改。
  • 让用户自行填写希望支付的金额:错误。普通商品订单的应付金额应由交易规则确定,不能由用户任意填写。
复习

知识点详解

电子商务结算中的价格、折扣、运费、税费和用户资格应由服务端权威规则决定。客户端可以提交商品标识、数量、地址选择和优惠码,但服务端需重新查询商品状态,验证活动时间、限购条件和优惠冲突,再计算订单快照。HTTPS 仍然必要,因为它保护传输机密性与完整性;只是它不能替代服务端业务校验。高并发系统还要处理价格版本、库存一致性和重复提交。

备考速记

HTTPS护送请求上路,服务端仍要自己算账。隐藏字段也在客户端,不可信。

HTTPS 在HTTPS场景中的作用

HTTPS在本题中的核心价值,是解决“用户结算时,浏览器向服务器提交商品编号、数量以及页面显示总价。为防止有人修改请求中的总价后低价下单,服务器最应该()”这个场景问题。复习时不要只背选项名称,还要理解它为什么适用于该场景,以及它能解决哪类安全、流程或管理问题。

拓展

同类题怎么考

  • 判断隐藏字段或前端总价是否可信。
  • 区分HTTPS、参数校验和业务授权各自解决的问题。
HTTPS 在电子商务技术员软考中的考法

软考选择题通常不会只考概念定义,还会把HTTPS放到HTTPS场景中,要求判断它的作用、适用范围或与相近概念的区别。遇到这类题时,先抓住题干中的业务场景,再看哪个选项最能解决该场景下的核心问题。

解题思路

这道题要分清“路上有没有被改”和“出发前是谁写的”。HTTPS 能保护请求在网络上传输,却不能保证用户提交的价格一定来自服务器。正确做法是只相信商品编号、数量等可校验输入,服务端再查价格、库存、优惠有效期和用户资格,算出最终金额。B 是结算系统最基本的信任边界。

考点定位

HTTPS 保护传输过程不被第三方轻易窃听和篡改,但不能阻止请求发起者在自己的浏览器中改参数。

易错提醒

  • 服务端只比较总价,不重新核对优惠券适用范围和使用次数。
  • 价格校验与库存扣减之间缺少一致性控制,产生超卖或旧价下单。
  • 错误日志记录完整支付凭证或敏感参数,带来新的泄露风险。

备考提示

  • 把浏览器参数分成可接受输入和必须由服务端派生的数据两类。
  • 复习支付流程时同时考虑价格校验、幂等、库存和回调验签。

你可能还想了解

  • HTTPS为什么不能防止用户修改请求参数?
  • 订单提交时哪些金额必须由服务端重算?
  • 隐藏表单中的价格是否安全?

本文小结

浏览器中的总价可被用户修改,HTTPS也不能阻止请求发起者主动改参数。服务端应依据可信商品、数量、促销和用户资格重新计算订单金额。