在写网站的时候,有修改资料的功能。我把用户ID放在type='hidden'的input里面了?
这样是不是特别不安全?
如果不放在这里面应该放在哪里,那些大网站在做修改或删除的时候哪些where条件都放在哪里了?
回复讨论(解决方案)
这不存在安全问题
你浏览资料的时候不都还把 id 放到 url 中吗?
这不存在安全问题
你浏览资料的时候不都还把 id 放到 url 中吗?
??放在url中???好吧。
放在url都没问题,安不安全得靠你服务器做验证啊。
修改资料难道不是登录用户才可以吗?
关键看你的input ID主要是从哪里来的,要用来干什么?
放在url都没问题,安不安全得靠你服务器做验证啊。
修改资料难道不是登录用户才可以吗?
关键看你的input ID主要是从哪里来的,要用来干什么?
恶意用户把你的ID改了成了别的ID?怎么验证?
想跟大家讨论下一个大家在写这种类似的功能的时候把id或者code之类的条件放在哪里。
你放在 type='hidden' 中是修改不了的
如果一定要在调试工具里修改,那就不是好人了
如果说要防止,那就只有: 拔掉网线
放在url都没问题,安不安全得靠你服务器做验证啊。
修改资料难道不是登录用户才可以吗?
关键看你的input ID主要是从哪里来的,要用来干什么?
恶意用户把你的ID改了成了别的ID?怎么验证?
想跟大家讨论下一个大家在写这种类似的功能的时候把id或者code之类的条件放在哪里。
换成别人的ID之后怎么样,修改用户资料吗?
那修改权限,你都不检查吗,不检查是否是修改自己?
放在url都没问题,安不安全得靠你服务器做验证啊。
修改资料难道不是登录用户才可以吗?
关键看你的input ID主要是从哪里来的,要用来干什么?
恶意用户把你的ID改了成了别的ID?怎么验证?
想跟大家讨论下一个大家在写这种类似的功能的时候把id或者code之类的条件放在哪里。
换成别人的ID之后怎么样,修改用户资料吗?
那修改权限,你都不检查吗,不检查是否是修改自己?
怎么判断是否是自己?用session?那是不是就用hidden的ID就行了,直接用session里面的ID是不是就行了。
对啊,你登陆成功了可以记个ID在session里,然后编辑时检查session 里的ID是否等于url中或者hidden的ID不就可以判断出来是不是自己了。

Laravel使用其直觀的閃存方法簡化了處理臨時會話數據。這非常適合在您的應用程序中顯示簡短的消息,警報或通知。 默認情況下,數據僅針對後續請求: $請求 -

PHP客戶端URL(curl)擴展是開發人員的強大工具,可以與遠程服務器和REST API無縫交互。通過利用Libcurl(備受尊敬的多協議文件傳輸庫),PHP curl促進了有效的執行

Laravel 提供简洁的 HTTP 响应模拟语法,简化了 HTTP 交互测试。这种方法显著减少了代码冗余,同时使您的测试模拟更直观。 基本实现提供了多种响应类型快捷方式: use Illuminate\Support\Facades\Http; Http::fake([ 'google.com' => 'Hello World', 'github.com' => ['foo' => 'bar'], 'forge.laravel.com' =>

Laravel框架的Storage::download方法提供了一個簡潔的API,用於安全地處理文件下載,同時管理文件存儲的抽象。 以下是一個在示例控制器中使用Storage::download()的例子:

您是否想為客戶最緊迫的問題提供實時的即時解決方案? 實時聊天使您可以與客戶進行實時對話,並立即解決他們的問題。它允許您為您的自定義提供更快的服務

文章討論了PHP 5.3中介紹的PHP中的晚期靜態結合(LSB),允許靜態方法的運行時間分辨率調用以更靈活的繼承。 LSB的實用應用和潛在的觸摸

PHP日誌記錄對於監視和調試Web應用程序以及捕獲關鍵事件,錯誤和運行時行為至關重要。它為系統性能提供了寶貴的見解,有助於識別問題並支持更快的故障排除

Laravel的服務容器和服務提供商是其架構的基礎。 本文探討了服務容器,詳細信息服務提供商創建,註冊,並通過示例演示了實際用法。 我們將從OVE開始


熱AI工具

Undresser.AI Undress
人工智慧驅動的應用程序,用於創建逼真的裸體照片

AI Clothes Remover
用於從照片中去除衣服的線上人工智慧工具。

Undress AI Tool
免費脫衣圖片

Clothoff.io
AI脫衣器

AI Hentai Generator
免費產生 AI 無盡。

熱門文章

熱工具

EditPlus 中文破解版
體積小,語法高亮,不支援程式碼提示功能

SublimeText3 英文版
推薦:為Win版本,支援程式碼提示!

MinGW - Minimalist GNU for Windows
這個專案正在遷移到osdn.net/projects/mingw的過程中,你可以繼續在那裡關注我們。 MinGW:GNU編譯器集合(GCC)的本機Windows移植版本,可自由分發的導入函式庫和用於建置本機Windows應用程式的頭檔;包括對MSVC執行時間的擴展,以支援C99功能。 MinGW的所有軟體都可以在64位元Windows平台上運作。

SublimeText3 Linux新版
SublimeText3 Linux最新版

SAP NetWeaver Server Adapter for Eclipse
將Eclipse與SAP NetWeaver應用伺服器整合。