MVC框架-MVC3 URL跳转问题

发布于 2017-01-04 03:07:57 字数 155 浏览 1251 评论 7

在MVC框架进行带参数跳转后,在浏览器网页地址将你网址、控制器、action和参数全部显示在地址上面,现在我的问题是:如果一个帐号有权限进入到这个控制器,这个action中,他将浏览器地址一些参数进行修改,他可以看到他本来在这个页面上看不到的文件和数据等,这样很不安全。请问一下,有什么解决方案?

如果你对这篇内容有疑问,欢迎到本站社区发帖提问 参与讨论,获取更多帮助,或者扫码二维码加入 Web 技术交流群。

扫码二维码加入Web技术交流群

发布评论

需要 登录 才能够评论, 你可以免费 注册 一个本站的账号。

评论(7

归属感 2017-10-05 04:33:19

建议对敏感数据进行加密操作。

夜无邪 2017-07-27 09:30:15

使用post方法发送数据
多加一层验证
如果你的系统中有一个关于权限的map或者一个模块专一来做权限验证,也可以加一个filter或者拦截器来在进入action之前进行验证

如论数据是否敏感,允许这样修改url参数然后能够看到自己权限之外的信息,都是一个很大的隐患,而且我觉得也算是一个功能性的bug。

偏爱自由 2017-06-24 03:21:50

角色控制,url上不能使用 user之类的鉴别值。

归属感 2017-05-24 13:31:32

可以使用异步请求或者使用post方式发送请求。

灵芸 2017-04-24 03:47:32

我不同意用post来解决,无论以什么方式跳转都是不安全的。
你的问题可能与设计不合理有关,在提供给用户数据的时候,如果这些数据是敏感的,除了验证用户是否有权限进入到当前控制器当前action之外,肯定是要验证当前用户是否有足够权限来阅读这些数据。当然,如果数据不敏感的,那么也就算了,没必要顾虑那么多,用户爱看什么就看什么。

瑾兮 2017-04-06 10:23:42

把参数封装到form中再跳转,可以写一个转接的action

虐人心 2017-02-25 11:52:11

您可以参考下“依赖注入|权利反转“ mvc的一个特殊权限控制,有现成的控件,主要是思想很好,他是面向接口的。希望你能搜索下。

~没有更多了~
我们使用 Cookies 和其他技术来定制您的体验包括您的登录状态等。通过阅读我们的 隐私政策 了解更多相关信息。 单击 接受 或继续使用网站,即表示您同意使用 Cookies 和您的相关数据。
原文