【问题标题】:Restrict Parse.com Query only to a User Session将 Parse.com 查询仅限于用户会话
【发布时间】:2015-11-13 14:13:44
【问题描述】:

尝试构建一个以 Parse.com 作为后端的 Android 和 Web 客户端。用户必须先通过身份验证才能登录应用程序。如果有人掌握了应用程序密钥、客户端密钥等,他可以在没有通过 Rest 调用进行身份验证的情况下访问应用程序。如何避免将 Parse Query 限制为仅通过用户会话返回结果?正在寻找那种安全措施。

【问题讨论】:

    标签: android rest parse-platform


    【解决方案1】:

    所有 Parse 应用程序和客户端密钥(主密钥除外)都被视为公共信息而非机密。 Parse 文档中明确提到了这一点。无法隐藏它们,它们将成为您的应用程序/网站的一部分,任何用户都可以轻松检索它们。这意味着任何人都可以检索具有公共读取访问权限的类中的任何数据。

    Parse 允许您通过 类级别权限 (CLP)访问控制列表 (ACL) 控制数据读取权限。如果您认为这些解决方案无法为您提供您希望实施的安全措施,您必须完全禁用对您数据的公共读取访问权限并实施您自己的Cloud Functions 以从服务器检索数据。这样,您可以在返回任何数据之前测试用户凭据、权限等。

    【讨论】:

      猜你喜欢
      • 2021-01-29
      • 1970-01-01
      • 1970-01-01
      • 2015-05-09
      • 1970-01-01
      • 1970-01-01
      • 2016-01-02
      • 1970-01-01
      • 1970-01-01
      相关资源
      最近更新 更多