claude bug 德国地址直接通过生成空银行卡号订阅 max
ZMerII:
安装油猴脚本,直接注册新账号,订阅时选择美元,地址选择德国,地区随便生成一个,选择使用 IBAN 付款,点击付款即可激活成功。
脚本在帖尾
以下为 ai 解释的脚本内容:
问题出现在 Claude Web 端订阅流程中的一个能力检测接口。
前端会请求:
/api/organizations/{organization_id}/subscription/checkout_capabilities
接口返回的数据中包含一个用于选择 checkout 流程的字段:
```json
{
"checkout_flow": "xxx"
}
```
前端会根据这个字段决定后续使用哪套结账流程。
正常情况下:
用户打开订阅页面
```
↓
```
客户端获取 checkout 能力
```
↓
```
选择支付流程
```
↓
```
服务器验证支付结果
```
↓
```
更新订阅状态。
但是如果某些关键状态只依赖客户端接收到的数据,就可能产生风险。
技术原理:
这类问题通常利用浏览器端响应修改:
- 拦截 fetch 请求
- 拦截 XMLHttpRequest
- 修改返回内容
- 让前端进入不同逻辑分支
例如:
服务器返回:
```json
{
"checkout_flow": "old_flow"
}
```
浏览器实际收到:
```json
{
"checkout_flow": "new_flow"
}
```
这样前端看到的状态和服务器真实状态产生差异。
测试 IBAN 银行卡号生成工具:[http://randomiban.com/](http://randomiban.com/)
脚本:[https://pan.zmer.top/s/LPfW](https://pan.zmer.top/s/LPfW)
---
原文链接:[点击查看](https://www.v2ex.com/t/1229946)
安装油猴脚本,直接注册新账号,订阅时选择美元,地址选择德国,地区随便生成一个,选择使用 IBAN 付款,点击付款即可激活成功。
脚本在帖尾
以下为 ai 解释的脚本内容:
问题出现在 Claude Web 端订阅流程中的一个能力检测接口。
前端会请求:
/api/organizations/{organization_id}/subscription/checkout_capabilities
接口返回的数据中包含一个用于选择 checkout 流程的字段:
```json
{
"checkout_flow": "xxx"
}
```
前端会根据这个字段决定后续使用哪套结账流程。
正常情况下:
用户打开订阅页面
```
↓
```
客户端获取 checkout 能力
```
↓
```
选择支付流程
```
↓
```
服务器验证支付结果
```
↓
```
更新订阅状态。
但是如果某些关键状态只依赖客户端接收到的数据,就可能产生风险。
技术原理:
这类问题通常利用浏览器端响应修改:
- 拦截 fetch 请求
- 拦截 XMLHttpRequest
- 修改返回内容
- 让前端进入不同逻辑分支
例如:
服务器返回:
```json
{
"checkout_flow": "old_flow"
}
```
浏览器实际收到:
```json
{
"checkout_flow": "new_flow"
}
```
这样前端看到的状态和服务器真实状态产生差异。
测试 IBAN 银行卡号生成工具:[http://randomiban.com/](http://randomiban.com/)
脚本:[https://pan.zmer.top/s/LPfW](https://pan.zmer.top/s/LPfW)
---
原文链接:[点击查看](https://www.v2ex.com/t/1229946)
评论
暂无评论。