【发布时间】:2018-09-28 03:44:09
【问题描述】:
出于学习目的,我正在使用 OAuth2 开发一个 REST API + Angular 4 应用程序。
有些受保护的端点只能由经过身份验证的用户调用。我们以一个端点来更新用户的个人资料为例:
发布 /users/{user_id}
登录的用户将能够通过转到更新个人资料屏幕来更新他们自己的个人资料,该屏幕将在后台调用 /users/{user_id} 发送带有新信息和访问令牌的有效负载。
我们如何防止恶意用户调用同一端点来更新其他用户的配置文件?
id 为 1 的用户应该能够调用 /users/1 但不能调用 /users/2?
这可以通过 OAuth 完成吗?或者我在这里误解了什么?
谢谢。
【问题讨论】:
标签: angular spring-boot spring-security oauth-2.0