【问题标题】:Parse.com - how to secure file object access?Parse.com - 如何保护文件对象访问?
【发布时间】:2015-04-05 14:50:55
【问题描述】:

我在 parse.com 中创建了一个类并添加了一个类型的列:文件
已将文件“myfile”上传到其中。
更改了类的安全性,因此根本不允许 GET。

Client Permissions: GET (disabled)

但我可以直接从 URL 访问这样的文件:
http://files.parsetfss.com/xxxxxxx-xxx-xxx-xx-xxxxx-xxxx-xx-xxx-xx-xxxx-myfile

那么对文件对象的访问不安全吗? 还是我错过了任何配置?

【问题讨论】:

    标签: android parse-platform mobile-application mbaas


    【解决方案1】:

    您所保护的是在GET classes/YourClassname 下获得任何东西,URL 本身在 ACL 的意义上是不受保护的。但是,只要除了您的应用程序之外没有其他人知道该文件的直接 URL,它们在某种程度上是安全的,不会受到未经授权的访问。

    此外,您也无法直接获取为您的应用存储的所有文件的列表。这意味着您作为客户端,只有在您有权访问与之关联的对象时才能看到 ParseFile 的 URL。

    【讨论】:

    • Björn Kaiser> 我猜 parse SDK 本身将使用此 URL 使该文件可用于我的代码,因此任何从移动应用程序观看请求/响应的人都可以看到该 URL。它是否正确? (文件可能包含敏感信息。在应用程序外无法看到)
    • 在解析中以安全方式存储大 (json) 字符串(100k 以上)的任何其他方式。字符串列字段没有任何定义的限制,但整体对象有一个上限。
    • 所以这是一个默默无闻的安全案例?
    • @Jasper 这可能是真的,我不熟悉内部结构。但从技术上讲,监控流量的每个人都可能读取您的数据。您也可以使用 Cloud Code 实现一个桥接器,因此您传入一个 Cloud Code 与该文件匹配的 ID 并在不显示 URL 的情况下返回它?调用 Cloud Code 函数总是需要正确的键,所以只要这些是安全的,直接 URL 也应该是安全的。同样,没有 100% 的安全性,如果您对安全性有特定要求,请自行实施一切,无需第三方服务。
    • parse.com 或许可以解决这个问题~
    猜你喜欢
    • 2014-01-10
    • 2014-05-03
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2013-07-19
    • 1970-01-01
    • 2013-10-15
    • 1970-01-01
    相关资源
    最近更新 更多