在寫網站的時候,有修改資料的功能。我把使用者ID放在type='hidden'的input裡面了?
這樣是不是特別不安全?
如果不放在這裡面應該放在哪裡,那些大網站在做修改或刪除的時候哪些where條件都放在哪裡了?
回複討論(解決方案)
這不存在安全問題
你瀏覽資料的時候不都還把 id 放到 url 中嗎?
這不存在安全問題
你瀏覽資料的時候不都還把 id 放到 url 中嗎?
??放在url中???好吧。
放在url都沒問題,安不安全得靠你伺服器做驗證啊。
修改資料難道不是登入使用者才可以嗎?
關鍵看你的input ID主要是從哪裡來的,要用來幹什麼?
放在url都沒問題,安不安全得靠你伺服器做驗證啊。
修改資料難道不是登入使用者才可以嗎?
關鍵看你的input ID主要是從哪裡來的,要用來幹什麼?
惡意使用者把你的ID改了成了別的ID?怎麼驗證?
想跟大家討論下一個大家在寫這種類似的功能的時候把id或者code之類的條件放在哪裡。
你放在 type='hidden' 中是修改不了的
如果一定要在調試工具裡修改,那就不是好人了
如果說要防止,那就只有: 拔掉網線
放在url都沒問題,安不安全得靠你伺服器做驗證啊。
修改資料難道不是登入使用者才可以嗎?
關鍵看你的input ID主要是從哪裡來的,要用來幹什麼?
惡意使用者把你的ID改了成了別的ID?怎麼驗證?
想跟大家討論下一個大家在寫這種類似的功能的時候把id或者code之類的條件放在哪裡。
換成別人的ID之後怎麼樣,修改使用者資料嗎?
那修改許可權,你都不檢查嗎,不檢查是否是修改自己?
放在url都沒問題,安不安全得靠你伺服器做驗證啊。
修改資料難道不是登入使用者才可以嗎?
關鍵看你的input ID主要是從哪裡來的,要用來幹什麼?
惡意使用者把你的ID改了成了別的ID?怎麼驗證?
想跟大家討論下一個大家在寫這種類似的功能的時候把id或者code之類的條件放在哪裡。
換成別人的ID之後怎麼樣,修改使用者資料嗎?
那修改許可權,你都不檢查嗎,不檢查是否是修改自己?
怎麼判斷是否是自己?用session?那是不是就用hidden的ID就行了,直接用session裡面的ID是不是就行了。
對啊,你登陸成功了可以記個ID在session裡,然後編輯時檢查session 裡的ID是否等於url中或者hidden的ID不就可以判斷出來是不是自己了。