【发布时间】:2010-10-31 01:11:33
【问题描述】:
我正在 ASP.Net MVC 中构建一个应用程序来记录任务。
用户只能删除自己的任务。是否有一种标准方法可以防止不同的登录用户简单地输入删除控制器 url,使用属于另一个用户的任务的 [id] 参数,从而删除另一个用户的任务?
例子:
用户 A 有一个 id 为 13 的任务。当用户 A 查看任务时,有一个指向 /tasks/delete/13 的链接,用于删除任务记录。用户 B 可以查看任务 13,然后决定在地址栏中输入 /tasks/delete/13,从而删除用户 A 的任务。
您是否必须在控制器中编写自己的代码来防止这种情况发生,或者是否有通常处理这种情况的标准方法?
非常感谢!
【问题讨论】:
标签: asp.net asp.net-mvc security