鍍金池/ 問答/Java  HTML/ 平行越權(quán)解決方案

平行越權(quán)解決方案

我們公司系統(tǒng)是內(nèi)網(wǎng)系統(tǒng),之前一直沒注意平行越權(quán)的問題,最近公司進(jìn)行安全測(cè)試發(fā)了該問題,即用戶可通過修改url中的參數(shù)越權(quán)訪問其他用戶或訂單信息,目前我們商討出的方案是對(duì)后臺(tái)向前臺(tái)傳遞參數(shù)時(shí)對(duì)核心參數(shù)進(jìn)行加密,后臺(tái)往前臺(tái)傳參時(shí)再進(jìn)行解密,這樣做的弊端是對(duì)業(yè)務(wù)側(cè)影響很大,每個(gè)業(yè)務(wù)方法都要進(jìn)行改造。
請(qǐng)問針對(duì)這一問題有沒有合理的解決方案,爭(zhēng)取對(duì)業(yè)務(wù)側(cè)的影響降到最低。

回答
編輯回答
陌如玉

你的方案可以采用面向切面編程,在請(qǐng)求和響應(yīng) 之前 設(shè)置 攔截器
合理的解決方案 我認(rèn)為 最好 設(shè)置 用戶的 權(quán)限范圍 可以查看 個(gè)人 還是 部門 和公司 數(shù)據(jù)

2018年7月9日 09:22
編輯回答
青檸

講道理有沒有權(quán)限屬于后臺(tái)應(yīng)有功能,按你這說這個(gè)接口的功能應(yīng)該是修改自己的訂單,那明明是后臺(tái)本身的錯(cuò)誤嘛。

2018年8月5日 15:54