【发布时间】:2014-08-17 13:07:41
【问题描述】:
我的标题可能含糊不清,请在下面查看我的情况。
我有一个 Web 应用程序来管理员工列表。该应用程序以轮辐模式设置,从员工列表中单击员工会重定向到一个新窗口,该窗口显示所选员工的个人详细信息以进行可能的更新。
应用程序使用 HTTPS。员工列表和详细信息通过 GET 检索,而详细信息通过 POST 更新。该应用程序使用 HTTPS,所有用户(我们只有少数人)都有权检索和更新员工详细信息。
我的问题是,在更新/发布操作期间是否仍需要或建议检查员工 ID(主键)?一个老练的用户理论上可以在 POST 之前更改员工 ID 并更新另一个员工的详细信息,即使不提取第二个员工的记录。尽管如此,即使该用户以某种方式欺骗了界面,他的任何“黑客行为”都是可以接受的,因为用户无论如何都可以检索和更新任何员工。
所以在我的情况下,您是否仍然认为有必要强制执行一种机制,以便只有当前显示的记录是可更新的?如果是,那么实施这一点的公认做法是什么?谢谢
【问题讨论】: