【发布时间】:2014-01-17 22:20:22
【问题描述】:
好的,这是我的场景。我在服务器端管理会话,请参见以下代码:
HttpSession session = requestProvider.get().getSession();
String userMeaningID=(String)(session.getAttribute("userMeaningID"));
然后我把userMeaningID 带入客户网站,这段代码在clinet
private AsyncCall<PostSignUpResult> postSessionCallback=new AsyncCall<PostSignUpResult>(){
@Override
public void onCustomSuccess(PostSignUpResult result) {
String userMeaningID=result.getUserMeaningID();
if(userMeaningID!=null && isNumber(userMeaningID)){
// user can manipulate info here
}
}
}
所以我的问题是,是否存在黑客以某种方式将假 userMeaningID 传递到结果中的风险,以便result.getUserMeaningID(); 将返回假 ID,从而黑客可以在客户端上使用数据。这不是一个太大的问题,因为即使他们弄乱了数据并发送到服务器,然后在服务器端我再次检查数据以确保它们有效。
虽然所有数据在插入数据库之前都会在服务器端进行检查,但我仍然想知道
是否存在黑客拦截下载到 GWT 中客户端网站的会话数据的风险?
如果存在风险,我们该如何应对?
【问题讨论】: