【发布时间】:2010-10-23 23:39:11
【问题描述】:
我在理解以下场景的安全问题时遇到了问题。 我有一个有用户注册的网站,他们可以通过登录来创建事件。如果我以用户身份登录并且我在一个类似http://abc.com/index.php?page=edit&pageid=45 的网址中。我在登录后看到此页面,否则它将显示登录屏幕..但是在登录后并且如果我从 http://abc.com/index.php?page=edit&pageid=45 到 http://abc.com/index.php?page=edit&pageid=567
我可以编辑该页面..这是一个安全问题。如何处理?有没有最好的方法来处理 url 中的任何编辑?请指导我。或者我如何通过脚本来处理这个......通过检查用户名之类的东西以及它与页面ID的关联?
请指导我。
我在想一些事情,比如不在 url 中显示 pageid 变量,并以某种方式将它作为隐藏从第 1 页传递到第 2 页..但我不知道如何准确地做到这一点,或者它是否是一个好的解决方案。
问候
【问题讨论】: