【发布时间】:2012-09-18 23:05:58
【问题描述】:
我有一个应用程序,它使用 Backbone JS 来呈现其视图(以及模型等)。
我的应用程序的一部分应该只显示给管理员用户,但 Backbone 模板知道这一点的唯一方法是设置一些 JS 变量/localStorage/Cookie 来指示。
当然,首先要担心的是安全问题。我只是在此处真正存储诸如 User.id、User.isAdmin 等内容。此外,由于仅限于管理员的事情将涉及服务器端的参与,因此在客户端更改 User.isAdmin = true 只会为他们提供界面选项,但没有任何权力。
我知道在这种事情上使用 Cookie 可能不受欢迎,并且有充分的理由,因为 Cookie 在所有 HTTP 请求中来回发送会产生不必要的开销。
因此我的问题是,我应该如何最好地告诉我的客户端应用程序有关用户身份验证数据的信息。我正在使用 jStorage (http://www.jstorage.info) 进行 localStorage 访问,但它不使用 SessionStorage。后者会比前者更合适吗?
【问题讨论】:
标签: javascript authentication local-storage client-side