在寫網站的時候,有修改資料的功能我把使用者ID放在type='hidden'的input裡面了

來源:互聯網
上載者:User
在寫網站的時候,有修改資料的功能。我把使用者ID放在type='hidden'的input裡面了?
這樣是不是特別不安全?
如果不放在這裡面應該放在哪裡,那些大網站在做修改或刪除的時候哪些where條件都放在哪裡了?


回複討論(解決方案)

這不存在安全問題
你瀏覽資料的時候不都還把 id 放到 url 中嗎?

這不存在安全問題
你瀏覽資料的時候不都還把 id 放到 url 中嗎?


??放在url中???好吧。

放在url都沒問題,安不安全得靠你伺服器做驗證啊。
修改資料難道不是登入使用者才可以嗎?

關鍵看你的input ID主要是從哪裡來的,要用來幹什麼?

放在url都沒問題,安不安全得靠你伺服器做驗證啊。
修改資料難道不是登入使用者才可以嗎?

關鍵看你的input ID主要是從哪裡來的,要用來幹什麼?


惡意使用者把你的ID改了成了別的ID?怎麼驗證?
想跟大家討論下一個大家在寫這種類似的功能的時候把id或者code之類的條件放在哪裡。

你放在 type='hidden' 中是修改不了的
如果一定要在調試工具裡修改,那就不是好人了

如果說要防止,那就只有: 拔掉網線


放在url都沒問題,安不安全得靠你伺服器做驗證啊。
修改資料難道不是登入使用者才可以嗎?

關鍵看你的input ID主要是從哪裡來的,要用來幹什麼?


惡意使用者把你的ID改了成了別的ID?怎麼驗證?
想跟大家討論下一個大家在寫這種類似的功能的時候把id或者code之類的條件放在哪裡。


換成別人的ID之後怎麼樣,修改使用者資料嗎?
那修改許可權,你都不檢查嗎,不檢查是否是修改自己?



放在url都沒問題,安不安全得靠你伺服器做驗證啊。
修改資料難道不是登入使用者才可以嗎?

關鍵看你的input ID主要是從哪裡來的,要用來幹什麼?


惡意使用者把你的ID改了成了別的ID?怎麼驗證?
想跟大家討論下一個大家在寫這種類似的功能的時候把id或者code之類的條件放在哪裡。


換成別人的ID之後怎麼樣,修改使用者資料嗎?
那修改許可權,你都不檢查嗎,不檢查是否是修改自己?


怎麼判斷是否是自己?用session?那是不是就用hidden的ID就行了,直接用session裡面的ID是不是就行了。

對啊,你登陸成功了可以記個ID在session裡,然後編輯時檢查session 裡的ID是否等於url中或者hidden的ID不就可以判斷出來是不是自己了。

  • 聯繫我們

    該頁面正文內容均來源於網絡整理,並不代表阿里雲官方的觀點,該頁面所提到的產品和服務也與阿里云無關,如果該頁面內容對您造成了困擾,歡迎寫郵件給我們,收到郵件我們將在5個工作日內處理。

    如果您發現本社區中有涉嫌抄襲的內容,歡迎發送郵件至: info-contact@alibabacloud.com 進行舉報並提供相關證據,工作人員會在 5 個工作天內聯絡您,一經查實,本站將立刻刪除涉嫌侵權內容。

    A Free Trial That Lets You Build Big!

    Start building with 50+ products and up to 12 months usage for Elastic Compute Service

    • Sales Support

      1 on 1 presale consultation

    • After-Sales Support

      24/7 Technical Support 6 Free Tickets per Quarter Faster Response

    • Alibaba Cloud offers highly flexible support services tailored to meet your exact needs.