【问题标题】:How to get Blaze (the standalone portion of Meteor's template engine) to use a dynamically downloaded template如何让 Blaze(Meteor 模板引擎的独立部分)使用动态下载的模板
【发布时间】:2014-10-20 15:57:12
【问题描述】:

我正在使用独立 blaze 来动态渲染模板。到目前为止我最喜欢它,它快速进行细粒度 dom 更新的能力很棒。

我的不足之处是如何处理我通过 ajax 下载模板并需要 blaze 解析它以便将其注入前端的情况。

我这样做的原因是,我不希望在适当的用户登录之前下载需要身份验证的 SPA 部分的模板。例如,永远不会为一般用户下载管理页面。

别费心告诉我我做错了安全,我已经对每个 API 请求使用零信任模型,但我想要的也是零信任模型,如果你没有经过身份验证,你甚至看不到模板。

【问题讨论】:

    标签: javascript templates dynamic meteor-blaze single-page-application


    【解决方案1】:

    我偶然发现了一个可能的替代解决方案。

    我的问题是我不想说管理页面和其他模板在 dom 检查器中可见。我宁愿根本不加载它们,但我还没有解决那个级别。

    我发现,一旦 Blaze 加载模板,您可以从 dom 中删除实际的模板代码,并且 blaze 仍然会正确呈现它们。

    这至少让我可以稍微混淆一下这些东西。一个有进取心的黑客仍然可以通过监控网络流量来获取这些模板,但至少它们不会公开。

    使用此方法的适当安全性仍然需要对客户端代码进行压缩和混淆,最好通过服务器上的 ACL 进行一定程度的保护,并调用使用某种形式的 ACL 验证的 API。

    【讨论】:

      猜你喜欢
      • 1970-01-01
      • 2018-11-22
      • 2019-02-02
      • 1970-01-01
      • 2016-11-19
      • 2016-03-24
      • 2016-05-02
      • 1970-01-01
      • 1970-01-01
      相关资源
      最近更新 更多