【发布时间】:2015-12-12 03:25:50
【问题描述】:
我有一个 Node 应用程序,它需要接受用户输入(用户名和密码)并向另一个 API 发出请求,其中包含这两件事。我有一个应该这样做的功能:
getTokenFromLogin = function(user, pass) {
var promise = new Promise(function(resolve, reject) {
var options = this.options;
options.url = endpoints.login;
options.method = 'POST';
options.form = {
'username': user,
'password': pass
};
request(options, function (err, httpResponse, body) {
if (err) return reject(err);
resolve(body);
});
});
return promise;
};
但是,理论上,攻击者不能只输入一个 JSON 格式的字符串来操纵我的请求对象吗?如果是这种情况,我如何确保这些字符串是安全的?我已经看到了两种方法,JSON.parse() 和 JSON.stringify(),但我没有发现任何东西可以说明我应该使用什么以及这些方法如何阻止这种漏洞。
【问题讨论】:
标签: json node.js validation security express