【发布时间】:2016-04-28 07:24:05
【问题描述】:
我正在开发一个小型的 asp.net MVC 项目。有一个验证客户的 Web 服务。验证后,我将用户信息存储在 Session 变量中,并在注销后将其设置为空。我有一个这样的自定义授权过滤器:
public class MgAuthorizeAttribute : AuthorizeAttribute
{
protected override bool AuthorizeCore(HttpContextBase httpContext)
{
if (httpContext.Session["Customer"] == null)
{
httpContext.Server.TransferRequest("~/Upgrade/Login");
return false;
}
return true;
}
}
问题是在浏览器中按下后退按钮时它不会检查用户。因此,即使在退出应用程序后,用户也可以访问受保护的页面。 请建议我处理这种情况的最聪明的方法。 TIA。
【问题讨论】:
标签: asp.net asp.net-mvc session authorization authorize-attribute