用户结算时,浏览器向服务器提交商品编号、数量以及页面显示总价。为防止有人修改请求中的总价后低价下单,服务器最应该()。
客户端处于用户可控制的环境,隐藏字段、脚本变量和请求参数都可能被修改。服务端必须依据可信商品数据和当前业务规则重新计算应付金额,再创建订单和发起支付。
选项分析
错误。HTTPS不能防止用户主动修改自己发出的请求参数。
正确。服务端以可信数据和规则重算价格,才能抵御客户端总价篡改。
错误。隐藏字段只是不在页面直接显示,仍可通过开发工具或脚本修改。
错误。普通商品订单的应付金额应由交易规则确定,不能由用户任意填写。
本题为什么容易错
很多人把HTTPS理解成“页面里的所有数据都可信”。它解决的是传输安全,不会把不可信客户端变成可信计算环境。
简短答案
提交订单时,为什么不能直接相信浏览器传来的商品总价,正确答案是 B(把客户端总价仅作展示参考,服务端按商品、数量、促销规则和用户资格重新计算并校验)。客户端处于用户可控制的环境,隐藏字段、脚本变量和请求参数都可能被修改。服务端必须依据可信商品数据和当前业务规则重新计算应付金额,再创建订单和发起支付。
易混淆概念对比表
| 概念 | 本题判断 | 区别要点 | 记忆提示 |
|---|---|---|---|
| 只要页面使用HTTPS,就直接采用客户端提交的总价 | 本题干扰项 | 错误。HTTPS不能防止用户主动修改自己发出的请求参数。 | 看到该词不要急着选,先判断是否真正解决题干问题 |
| 把客户端总价仅作展示参考,服务端按商品、数量、促销规则和用户资格重新计算并校验 | 本题正确答案 | 正确。服务端以可信数据和规则重算价格,才能抵御客户端总价篡改。 | 看到题干核心场景时优先联想到它 |
| 把商品价格写在隐藏表单中,隐藏后就无需校验 | 本题干扰项 | 错误。隐藏字段只是不在页面直接显示,仍可通过开发工具或脚本修改。 | 看到该词不要急着选,先判断是否真正解决题干问题 |
| 让用户自行填写希望支付的金额 | 本题干扰项 | 错误。普通商品订单的应付金额应由交易规则确定,不能由用户任意填写。 | 看到该词不要急着选,先判断是否真正解决题干问题 |
本题易混淆选项怎么区分
- 只要页面使用HTTPS,就直接采用客户端提交的总价:错误。HTTPS不能防止用户主动修改自己发出的请求参数。
- 把商品价格写在隐藏表单中,隐藏后就无需校验:错误。隐藏字段只是不在页面直接显示,仍可通过开发工具或脚本修改。
- 让用户自行填写希望支付的金额:错误。普通商品订单的应付金额应由交易规则确定,不能由用户任意填写。
知识点详解
电子商务结算中的价格、折扣、运费、税费和用户资格应由服务端权威规则决定。客户端可以提交商品标识、数量、地址选择和优惠码,但服务端需重新查询商品状态,验证活动时间、限购条件和优惠冲突,再计算订单快照。HTTPS 仍然必要,因为它保护传输机密性与完整性;只是它不能替代服务端业务校验。高并发系统还要处理价格版本、库存一致性和重复提交。
备考速记
HTTPS护送请求上路,服务端仍要自己算账。隐藏字段也在客户端,不可信。
HTTPS 在HTTPS场景中的作用
HTTPS在本题中的核心价值,是解决“用户结算时,浏览器向服务器提交商品编号、数量以及页面显示总价。为防止有人修改请求中的总价后低价下单,服务器最应该()”这个场景问题。复习时不要只背选项名称,还要理解它为什么适用于该场景,以及它能解决哪类安全、流程或管理问题。
同类题怎么考
- 判断隐藏字段或前端总价是否可信。
- 区分HTTPS、参数校验和业务授权各自解决的问题。
HTTPS 在电子商务技术员软考中的考法
软考选择题通常不会只考概念定义,还会把HTTPS放到HTTPS场景中,要求判断它的作用、适用范围或与相近概念的区别。遇到这类题时,先抓住题干中的业务场景,再看哪个选项最能解决该场景下的核心问题。
解题思路
这道题要分清“路上有没有被改”和“出发前是谁写的”。HTTPS 能保护请求在网络上传输,却不能保证用户提交的价格一定来自服务器。正确做法是只相信商品编号、数量等可校验输入,服务端再查价格、库存、优惠有效期和用户资格,算出最终金额。B 是结算系统最基本的信任边界。
考点定位
HTTPS 保护传输过程不被第三方轻易窃听和篡改,但不能阻止请求发起者在自己的浏览器中改参数。
易错提醒
- 服务端只比较总价,不重新核对优惠券适用范围和使用次数。
- 价格校验与库存扣减之间缺少一致性控制,产生超卖或旧价下单。
- 错误日志记录完整支付凭证或敏感参数,带来新的泄露风险。
备考提示
- 把浏览器参数分成可接受输入和必须由服务端派生的数据两类。
- 复习支付流程时同时考虑价格校验、幂等、库存和回调验签。
你可能还想了解
- HTTPS为什么不能防止用户修改请求参数?
- 订单提交时哪些金额必须由服务端重算?
- 隐藏表单中的价格是否安全?
本文小结
浏览器中的总价可被用户修改,HTTPS也不能阻止请求发起者主动改参数。服务端应依据可信商品、数量、促销和用户资格重新计算订单金额。