|
|
|
MVC правильно реализовать безопасность
|
|||
|---|---|---|---|
|
#18+
есть простая структура данных: аккаунты (основаны на стандартном membership провайдере) упрощенно User (Id, UserName) . и под каждый аккаунт список организаций поля Org(Id,UserId,OrgName) . Каждый пользователь может видеть и редактировать список своих организаций, Для отображения вроде бы все понятно, отобрали список по UserId==(авторизированный UserId) и вывели во View. А вот редактирование вызывает вопросы - при редактировании организации во View в hidden поле записывается ее id, пользователь, который редактирует данные в форме может подменить id организации, на тот id, который допустим соответствует другому пользователю и сохранить. Пока вижу только одно решение при сохранении проверять соответствует ли сохраняемая организация авторизированному пользователю, если нет, то не сохранять. Возможно есть какие-то стандартные решения MVC ? Надеюсь понятно разъяснил. Заранее благодарен. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 04.02.2015, 12:34 |
|
||
|
MVC правильно реализовать безопасность
|
|||
|---|---|---|---|
|
#18+
StanislavПока вижу только одно решение при сохранении проверять соответствует ли сохраняемая организация авторизированному пользователю, если нет, то не сохранять. Возможно есть какие-то стандартные решения MVC ? Это правильное решение, при чём не важно MVC там или что-то ещё. Надо проверять перед сохранением, не важно, откуда пришли данные, типа доверяй, но проверяй. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 04.02.2015, 12:40 |
|
||
|
MVC правильно реализовать безопасность
|
|||
|---|---|---|---|
|
#18+
hVostt, Ясно, спасибо! ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 04.02.2015, 13:08 |
|
||
|
MVC правильно реализовать безопасность
|
|||
|---|---|---|---|
|
#18+
Солидарен с hVostt - все верно Вы делаете. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 04.02.2015, 13:08 |
|
||
|
|

start [/forum/topic.php?fid=18&msg=38871246&tid=1356723]: |
0ms |
get settings: |
9ms |
get forum list: |
19ms |
check forum access: |
4ms |
check topic access: |
4ms |
track hit: |
83ms |
get topic data: |
12ms |
get forum data: |
3ms |
get page messages: |
60ms |
get tp. blocked users: |
2ms |
| others: | 251ms |
| total: | 447ms |

| 0 / 0 |
