【发布时间】:2011-12-15 16:02:19
【问题描述】:
它是随机值吗?或者,用户可以从这个值中提取一些数据吗?
【问题讨论】:
-
我不问或不回答问题的 2 个原因:应用程序设计不明智,GAE 安全性不明智。
-
@topchef,我可以同意第二部分,但不同意第一部分;)-我应该了解是否可以将其用作 url 的一部分-用户是否可以从中提取更多内容或不是。
-
@LA - 然后我们一起讨论 2d 部分。偶然地,前几天我刚刚与我维护的软件的一个客户进行了交谈,他问为什么我们不在我们的 UI 模型(在 MVC 中)中公开内部密钥,而我们在 URL 中大量使用它。除了我们不这样做之外,我想不出任何正当理由:它们对客户没有意义,我们提供具有业务语义和身份的唯一 ID。而且由于我无法给黑客任何额外的机会,我拒绝仅仅因为我可以暴露这些密钥。