gpt4 book ai didi

javascript - firebug 或开发人员工具可以用来破解网站吗?

转载 作者:太空狗 更新时间:2023-10-29 15:59:56 25 4
gpt4 key购买 nike

<分区>

在网站中实现某些特定于 Angular 色的功能时,我遇到了一个有趣的问题。

这有点像,如果登录用户具有管理员 Angular 色权限,那么一个按钮(称为转移)将被启用,否则对于其他用户它应该被禁用( 因此他们无法点击,因此无法执行交易/或调用相关逻辑)

乍一看,它似乎相当直接的 UI 验证有点东西。如果登录用户具有管理员权限,我们只需启用该按钮。

因此,在实现该方法(工作正常)之后,我使用 Chrome 开发人员工具调试代码。 我注意到虽然该按钮现在已禁用,但我们实际上可以通过使用该工具删除 disabled 部分来启用它。

Just try it with this simple fiddle

然后我可以点击它并调用函数。所以基本上这不是一个好方法。但幸运的是,还有服务端验证。但如果不是,这可能是一个巨大的安全漏洞。

所以基本上做一个服务器/服务/后端验证将防止危险的事情发生。但是因为这个人实际上可以点击它并且至少他可以尝试调用方法它似乎不太好:(

所以,我真的很想知道,我们怎样才能防止这种情况发生。

好的,这是我的简单问题:

完全禁用组件是否好?

25 4 0
Copyright 2021 - 2024 cfsdn All Rights Reserved 蜀ICP备2022000587号
广告合作:1813099741@qq.com 6ren.com