- html - 出于某种原因,IE8 对我的 Sass 文件中继承的 html5 CSS 不友好?
- JMeter 在响应断言中使用 span 标签的问题
- html - 在 :hover and :active? 上具有不同效果的 CSS 动画
- html - 相对于居中的 html 内容固定的 CSS 重复背景?
我正在设计一个 API,我想问几个关于如何最好地保护数据访问的问题。
假设 API 允许访问艺术家。艺术家有专辑,有歌曲。
API 的用户可以访问所有艺术家的子集。如果用户调用 API 请求某个艺术家,很容易检查用户是否被允许这样做。
接下来,如果用户请求专辑,API 必须检查专辑是否属于允许用户访问的艺术家。访问歌曲意味着 API 必须先检查专辑,然后检查艺术家,然后才能授予访问权限。
在数据库方面,我正在观察为添加的每个附加层增加表之间的连接数。我不想做所有这些连接,我也不想为了限制连接数而到处存储用户 ID。
为了解决这个问题,我想到了以下方法。
API 为用户提供对象的引用,例如艺术家对象。然后用户可以向该艺术家对象询问专辑,该对象返回一个列表对象。可以遍历列表对象,从中获取相册对象。同样,可以从专辑对象中获取歌曲列表对象,并从中获取单个歌曲对象。
由于 API 信任艺术家对象,因此它也信任用户从中获取的任何对象(在本例中为专辑),无需进一步检查。对于所有其他对象,依此类推。所以我将安全/信任委托(delegate)给链下的对象。
我想问问你对它的看法,它的好坏,当然还有你会如何解决这个“问题”。
第二,如果 API 应该是 RESTful,您将如何处理这个问题?我的方法似乎不太适用于那种情况。
最佳答案
这是一个真实的程序还是一个用来说明问题的示例?因为不清楚为什么您要限制对艺术家和专辑的访问,而不仅仅是对单个媒体项目甚至轨道的访问。
我不认为连接应该花费你那么多,当你在多个表上进行相当简单的条件匹配时,任何半智能数据库系统都会以足够低的成本完成它们。
恕我直言,将那么多安全逻辑放入查询中的问题在于它限制了您处理肯定会绑定(bind)的更复杂的 DRM 问题的能力。例如,如果专辑是多位艺术家的合集怎么办?如果专辑包含一首二重唱轨道而我只能访问一位艺术家怎么办?等等等等
我的观点是,在这些情况下,具有合理异常的便捷编程模型比单个查询的性能重要得多,您可以在将来缓存或优化单个查询。您尝试对查询执行的操作听起来像是过早的优化。
尽可能灵活地设计您的编程模型。定义合理的扩展,然后在分析真实系统后着手实现数据库和优化查询。
关于security - 如何在我的新 API 中保护数据访问?,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/683549/
我想知道有没有可能做 new PrintWriter(new BufferedWriter(new PrintWriter(s.getOutputStream, true))) 在 Java 中,s
我正在尝试使用 ConcurrentHashMap 初始化 ConcurrentHashMap private final ConcurrentHashMap > myMulitiConcurrent
我只是想知道两个不同的新对象初始化器之间是否有任何区别,还是仅仅是语法糖。 因此: Dim _StreamReader as New Streamreader(mystream) 与以下内容不同: D
在 C++ 中,以下两种动态对象创建之间的确切区别是什么: A* pA = new A; A* pA = new A(); 我做了一些测试,但似乎在这两种情况下,都调用了默认构造函数,并且只调用了它。
我已经阅读了其他帖子,但它们没有解决我的问题。环境为VB 2008(2.0 Framework)下面的代码在 xslt.Load 行导致 XSLT 编译错误下面是错误的输出。我将 XSLT 作为字符串
我想知道为什么alert(new Boolean(false))打印 false 而不是打印对象,因为 new Boolean 应该返回对象。如果我使用 console.log(new Boolean
原文首发在我的博客:https://blog.liuzijian.com/post/86955c3b-9635-47a0-890c-f1219a27c269.html 1.Lambda表达式
本文实例讲述了Python装饰器用法。分享给大家供大家参考,具体如下: 写装饰器 装饰器只不过是一种函数,接收被装饰的可调用对象作为它的唯一参数,然后返回一个可调用对象(就像前面的简单例子) 注
我可以编写 YAML header 来使用 knit 为 R Markdown 文件生成多种输出格式吗?我无法重现 the original question with this title 的答案中
我可以编写一个YAML标头以使用knitr为R Markdown文件生成多种输出格式吗?我无法重现the original question with this title答案中描述的功能。 这个降价
我正在使用vars package可视化脉冲响应。示例: library(vars) Canada % names ir % `$`(irf) %>% `[[`(variables[e])) %>%
我有一个容器类,它有一个通用参数,该参数被限制到某个基类。提供给泛型的类型是基类约束的子类。子类使用方法隐藏(新)来更改基类方法的行为(不,我不能将其设为虚拟,因为它不是我的代码)。我的问题是"new
Java 在提示! cannot find symbol symbol : constructor Bar() location: class Bar JPanel panel =
在我的应用程序中,一个新的 Activity 从触摸按钮(而不是点击)开始,而且我没有抬起手指并希望在新的 Activity 中跟踪触摸的 Action 。第二个 Activity 中的触摸监听器不响
已关闭。此问题旨在寻求有关书籍、工具、软件库等的建议。不符合Stack Overflow guidelines .它目前不接受答案。 我们不允许提问寻求书籍、工具、软件库等的推荐。您可以编辑问题,
和我的last question ,我的程序无法检测到一个短语并将其与第一行以外的任何行匹配。但是,我已经解决并回答了。但现在我需要一个新的 def函数,它删除某个(给定 refName )联系人及其
这个问题在这里已经有了答案: Horizontal list items (7 个答案) 关闭 9 年前。
我想创建一个新的 float 类型,大小为 128 位,指数为 4 字节(32 位),小数为 12 字节(96 位),我该怎么做输入 C++,我将能够在其中进行输入、输出、+、-、*、/操作。 [我正
我在放置引用计数指针的实例时遇到问题 类到我的数组类中。使用调试器,似乎永远不会调用构造函数(这会扰乱引用计数并导致行中出现段错误)! 我的 push_back 函数是: void push_back
我在我们的代码库中发现了经典的新建/删除不匹配错误,如下所示: char *foo = new char[10]; // do something delete foo; // instead of
我是一名优秀的程序员,十分优秀!