- html - 出于某种原因,IE8 对我的 Sass 文件中继承的 html5 CSS 不友好?
- JMeter 在响应断言中使用 span 标签的问题
- html - 在 :hover and :active? 上具有不同效果的 CSS 动画
- html - 相对于居中的 html 内容固定的 CSS 重复背景?
在使用 Meteor 时,我发现即使删除了不安全的包,客户端也可以更改 Meteor.userId 函数。例如,
Meteor.userId=function() {return "aaaaaaaa-bbbb-cccc-dddd-eeeeeeeeeeee"}
可以使用Meteor.default_connection.userId()
(重定向函数)来完成。我如何确保这一点?
最佳答案
这是一个很好的问题,因为它展示了 Meteor 安全模型的工作原理。
这里不存在安全问题,因为 Meteor 从不信任客户端代码。
在 Meteor 中,只有服务器决定每个客户端可以访问哪些数据(请参阅 Meteor.publish )以及每个客户端可以更改哪些数据(请参阅 Meteor.allow )。当客户端向服务器进行身份验证时,服务器会存储用户的 ID。在该客户端注销之前,它会将该 ID 作为 userId
提供给服务器上的 Meteor.publish
和 Meteor.allow
函数。
Meteor 还会在客户端上发送用户 ID,因为您当然希望根据登录者更改客户端的行为方式以及屏幕上的内容。正如您所说,我们无法阻止流氓客户端从任意更改任何 JavaScript 代码到更改它认为的用户 ID!但这样做并不会给客户端任何新的权限,因为仍然只有服务器代码做出安全决策。
您可以使用安全方应用程序尝试此操作:
$meteor create --example party
制作派对应用程序Meteor.userId()
以获取您的用户 ID。Meteor.userId()
。所以现在你已经让客户端误认为是你的用户了。但服务器更清楚。屏幕上仍然不会出现派对,并且您无法更新派对集合来更改该派对信息。
事实上,将客户端用户 ID 设置为您想要的任何值都是完全安全的!您可以直接进入帐户系统并调用 Meteor.default_connection.setUserId("aaaaaaaa-bbbb-cccc-dddd-eeeeeeeeeeee");
。尝试一下,你会看到右上角的登录按钮变成了动画。这是因为客户端正在调用 Meteor.user()
来显示您刚刚设置的登录用户的电子邮件地址。但因为您尚未以该用户身份登录服务器,所以它不会发布有关该用户的任何信息,您只会得到旋转。
这是一个非常强大的安全模型。您不必担心任何客户端代码,即使在大多数应用程序中,大部分代码都位于其中!只要您编写安全的服务器方法、发布函数和允许/拒绝规则,无论客户端尝试做什么,您都将被完全锁定。
关于javascript - Meteor.userId 是可变的,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/13331836/
为什么禁用类型像 type t = A of int | B of string * mutable int 虽然允许此类类型: type t = A of int | B of string * i
我正在寻找一种类似结构的数据结构,我可以从中创建多个实例并具有某种类型提示而不是不可变的。 所以我有这样的东西: class ConnectionConfig(NamedTuple): nam
我需要转到引用的结构: class SearchKnot { var isWord : Bool = false var text : String = "" var to
如sec 10.4.3中所述 当控制进入执行时,执行以下步骤 功能对象F(调用者)中包含的功能代码的上下文 提供thisArg,而调用方提供argumentsList: 如
i make a game that start display Activity indicator And activity indicator bottom display UiLable wi
编辑:我在这里不断获得支持。只是为了记录,我认为这不再重要。自从我发布它以来我就不再需要它了。 我想在 Scala 中执行以下操作... def save(srcPath: String, destP
使用可变对象作为 Hashmap 键是一种不好的做法吗?当您尝试使用已修改足以更改其哈希码的键从 HashMap 中检索值时,会发生什么? 例如,给定 class Key { int a; /
如果您在Kotlin中访问List类型的Java值,则将获得(Mutable)List!类型。 例如。: Java代码: public class Example { public stati
我编写了 str 类(内置)的以下扩展,以便执行以下操作:假设我有字符串 "Ciao" ,通过做"Ciao" - "a"我想要的结果是字符串 "Cio" 。这是执行此操作的代码,并且运行良好: cla
使用可变对象作为 Hashmap 键是一种不好的做法吗?当您尝试使用已修改足以更改其哈希码的键从 HashMap 中检索值时,会发生什么? 例如,给定 class Key { int a; /
我正在为我的公司设计一个数据库来管理商业贷款。每笔贷款都可以有担保人,可以是个人或公司,在借款业务失败时作为财务支持。 我有 3 个表:Loan、Person 和 Company,它们存储明显的信息。
我使用二进制序列化从 C# 类中保存 F# 记录。一切正常: F#: type GameState = { LevelStatus : LevelStatus
import javax.swing.JOptionPane; public class HW { public static void main(String[] args) { Strin
使用 flatbuffer mutable 有多少性能损失? 是否“正确”使用 FlatBuffers 来拥有一个应该可编辑的对象/结构(即游戏状态) 在我的示例中,我现在有以下类: class Ga
std::function create_function (args...) { int x = initial_value (args...); return [x] () mut
我需要在 for 循环中找到用户输入的字符。我通常会这样做 如果(句子[i] == 'e') 但是因为在这里,'e' 将是一个单字母字符变量,我不知道如何获取要比较的值。我不能只输入 if (sent
我有一个这样的算法: let seed: Foo = ... let mut stack: Vec = Vec::new(); stack.push(&seed); while let Some(ne
这个问题可能看起来非常基础,但我很难弄清楚如何做。我有一个整数,我需要使用 for 循环来循环整数次。 首先,我尝试了—— fn main() { let number = 10; // An
如果我有以下结构: struct MyStruct { tuple: (i32, i32) }; 以及以下函数: // This will not compile fn function(&mut s
我希望在每个 session 的基础上指定列的默认值。下面的脚本不起作用,但描述了我想如何使用它。我目前使用的是 MySQL 5.5.28,但如果需要可以升级。 CREATE TABLE my_tbl
我是一名优秀的程序员,十分优秀!