【发布时间】:2020-02-10 20:18:17
【问题描述】:
我正在尝试创建具有身份验证和角色的 SPA。 我一直在阅读很多解释如何做到这一点的教程,每个人都说同样的策略:
保存本地存储的权限,例如 accessToken 和 is_admin=0|1。 因此,当您登录时,后端响应会填充此数据。
那么vue路由只是检查这2个字段是否允许访问。
这太不安全了,任何人都可以访问以开发工具并查看这些数据并对其进行更改,只需编写一个随机的 accessToken 就可以在此站点上授予访问权限...然后 is_admin = 1 和 wala。
好的,这很难知道,但是……每个 API 调用都会在后端检查这个 accessToken。
所以我们可以做些什么来防止这种情况发生?或者如果我们想要这种“敏捷导航”,我们就不能 100% 保护路由导航中间件?
我遵循的指南之一:
https://scotch.io/tutorials/vue-authentication-and-route-handling-using-vue-router
在问题部分,很多人都在评论这个,他们的回答是这是一个前端演示......但是我怎么能依赖后端呢?如果我想要这个,每次导航点击都会刷新页面。
【问题讨论】:
标签: laravel vue.js authentication vue-router middleware