Leí diferentes artículos sobre el tema (Spoofing IP address), alguien dijo :
Por lo general, la suplantación de una IP se adapta mejor a los escenarios "disparar y olvidar" como DDoS.
debido a la comunicación bidireccional TCP y su protocolo de enlace de tres vías. Está bien, pero tengo un escenario que creo que es similar a esto. Aquí está:
Recientemente se encontró un error en mi sitio web en el que un usuario podía robar mi contenido pagado enviando una solicitud POST
a una URL específica con una información de compra antigua y exitosa (el usuario tenía que comprar un producto una vez / tenía que tener una información de pago exitosa) luego tuvo acceso al contenido, ya que el sistema no verificó si existía o no la información de facturación actual (solo verificó si una compra con esa información se realizó con éxito o no).
Después de encontrar este error, restringí las solicitudes de POST
para ser procesadas solo desde una IP específica (que es la IP del sitio web del banco) (y aún no corregí la lógica de verificar la información de compra).
Ahora me vino a la mente que si alguien puede falsificar su dirección IP como la dirección IP del banco y tener acceso a mis contenidos de pago como antes o no.
¿Hay alguna forma de que alguien falsifique la dirección IP de la solicitud aquí? Si es así, ¿cómo?