在写网站的时候,有修改资料的功能我把用户ID放在type='hidden'的input里面了

php中文网
发布: 2016-06-20 12:29:41
原创
1057人浏览过

 在写网站的时候,有修改资料的功能。我把用户id放在type='hidden'的input里面了?
 这样是不是特别不安全?
如果不放在这里面应该放在哪里,那些大网站在做修改或删除的时候哪些where条件都放在哪里了?

Symanto Text Insights
Symanto Text Insights

基于心理语言学分析的数据分析和用户洞察

Symanto Text Insights 84
查看详情 Symanto Text Insights


回复讨论(解决方案)

这不存在安全问题
你浏览资料的时候不都还把 id 放到 url 中吗?

这不存在安全问题
你浏览资料的时候不都还把 id 放到 url 中吗?


??放在url中???好吧。

放在url都没问题,安不安全得靠你服务器做验证啊。
修改资料难道不是登录用户才可以吗?

关键看你的input  ID主要是从哪里来的,要用来干什么?

放在url都没问题,安不安全得靠你服务器做验证啊。
修改资料难道不是登录用户才可以吗?

关键看你的input  ID主要是从哪里来的,要用来干什么?


恶意用户把你的ID改了成了别的ID?怎么验证?
想跟大家讨论下一个大家在写这种类似的功能的时候把id或者code之类的条件放在哪里。

你放在 type='hidden' 中是修改不了的
如果一定要在调试工具里修改,那就不是好人了

如果说要防止,那就只有: 拔掉网线


放在url都没问题,安不安全得靠你服务器做验证啊。
修改资料难道不是登录用户才可以吗?

关键看你的input  ID主要是从哪里来的,要用来干什么?


恶意用户把你的ID改了成了别的ID?怎么验证?
想跟大家讨论下一个大家在写这种类似的功能的时候把id或者code之类的条件放在哪里。
换成别人的ID之后怎么样,修改用户资料吗?
那修改权限,你都不检查吗,不检查是否是修改自己?



放在url都没问题,安不安全得靠你服务器做验证啊。
修改资料难道不是登录用户才可以吗?

关键看你的input  ID主要是从哪里来的,要用来干什么?


恶意用户把你的ID改了成了别的ID?怎么验证?
想跟大家讨论下一个大家在写这种类似的功能的时候把id或者code之类的条件放在哪里。
换成别人的ID之后怎么样,修改用户资料吗?
那修改权限,你都不检查吗,不检查是否是修改自己?
怎么判断是否是自己?用session?那是不是就用hidden的ID就行了,直接用session里面的ID是不是就行了。

对啊,你登陆成功了可以记个ID在session里,然后编辑时检查session 里的ID是否等于url中或者hidden的ID不就可以判断出来是不是自己了。

最佳 Windows 性能的顶级免费优化软件
最佳 Windows 性能的顶级免费优化软件

每个人都需要一台速度更快、更稳定的 PC。随着时间的推移,垃圾文件、旧注册表数据和不必要的后台进程会占用资源并降低性能。幸运的是,许多工具可以让 Windows 保持平稳运行。

下载
来源:php中文网
本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn
最新问题
开源免费商场系统广告
热门教程
更多>
最新下载
更多>
网站特效
网站源码
网站素材
前端模板
关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新 English
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送
PHP中文网APP
随时随地碎片化学习

Copyright 2014-2025 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号