【发布时间】:2013-03-06 01:29:54
【问题描述】:
在Meteor 0.5.8 中引入了以下更改:
在不受信任的代码中调用更新和删除集合函数 可能不再使用任意选择器。您必须指定单个 从客户端调用这些函数时的文档 ID(除了 在方法存根中)。
因此,现在如果您想从客户端控制台向数据库推送任意更新,您必须执行以下操作:
People.update({_id:People.findOne({name:'Bob'})['_id']}, {$set:{lastName:'Johns'}});
代替:
People.update({name:'Bob'}, {$set:{lastName:'Johns'}});
我认为这个安全问题可以通过设置 Meteor.Collection.allow 和 .deny 函数以及 autopublish 和 insecure 包来控制。我喜欢能够从 Chrome JavaScript 控制台与数据库交互。
Meteor 0.5.8 变化的动机是什么?
【问题讨论】:
标签: meteor