【发布时间】:2022-06-10 18:30:48
【问题描述】:
在 Vaadin 应用程序中,我有用户登录,然后他们被定向到一个视图,该视图根据用户的唯一 ID 显示从数据库中获取的一些数据。他们可以继续查看其他视图以获取更多详细信息等。
在身份验证之后,这意味着他们可以访问 API,是否可以像使用 Burp 套件一样更改请求以向视图发送不同的 id 以使 API 发生故障并返回另一个用户的详细信息?
Vaadin 如何防御它?是从客户端到服务器的通信,还是从视图到视图的通信是通过 POST 请求进行的?
【问题讨论】:
-
我认为你应该在问这里之前先分析一下。 vaadin.com/docs/latest/flow/security/advanced-topics
标签: java web-services security vaadin