【发布时间】:2014-10-07 13:34:50
【问题描述】:
目前,为了在某些视图上将用户 ID 传递给服务器,我使用原始用户 ID。
http://example.com/page/12345 //12345 Being the users id
虽然通过暴露这些数据在我的特定应用程序中没有真正的安全风险,但我不禁对此感到有点肮脏。什么是正确的解决方案?我应该以某种方式伪装数据吗?
也许提出我的问题的更好方法是询问标准方法是什么。如果不是安全风险,应用程序在普通视图中使用用户 ID 是否很常见?如果是安全风险,如何处理?我只是在这里寻找正确方向的一点。
【问题讨论】:
-
如果一个用户可以更改URL来查看另一个用户的页面,例如
/page/12346,是否有问题? -
并非如此。这些页面是公开的。话虽这么说,我并不喜欢有人能够一个一个地增加数字,因为没有一个更好的词很烦人。我想以某种方式伪装 id,但不确定正确的方法。