【问题标题】:Restful security check for webpage menu items网页菜单项的宁静安全检查
【发布时间】:2017-09-27 08:15:46
【问题描述】:

当我想检查用户是否无权访问特定菜单项时,我会在我的 REST API 中传递一个值,如下所示:

{
menu_item1: false,
menu_item2: true
}

关于这些值,菜单项将可见/不可见。
未经授权的用户可以看到菜单项,可以在 page_source 中以不可见状态看到该项目,这是一个安全问题吗?我是否必须在服务器端呈现页面和项目可见性?
即使用户可以看到菜单项,由于服务器端安全检查,他也无法请求 URL,我想要一个单页 Web 应用程序。

【问题讨论】:

    标签: python rest security frontend web-deployment


    【解决方案1】:

    是的,因为该项目是页面 DOM 的一部分,所以您所做的只是使其不可见。有许多方法可以即时更改客户端页面呈现以使项目再次可见。理想情况下,您不应在 API 返回中发送菜单项,也不要在渲染期间将这些项添加到页面 DOM 中。

    {
        menu_item2: true
    }
    

    【讨论】:

    • 可能是什么安全问题?用户最多可以看到一个菜单,但是当他想打开那个链接时,由于服务器安全检查,他不能这样做。我想要一个单页应用程序
    • 您没有提到有服务器端检查。在这种情况下,如果还有服务器端检查.. 仅在禁用模式下显示它们不会导致任何安全问题,但可能会成为用户体验问题。
    猜你喜欢
    • 1970-01-01
    • 2021-01-17
    • 2019-08-27
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2019-05-25
    相关资源
    最近更新 更多