- html - 出于某种原因,IE8 对我的 Sass 文件中继承的 html5 CSS 不友好?
- JMeter 在响应断言中使用 span 标签的问题
- html - 在 :hover and :active? 上具有不同效果的 CSS 动画
- html - 相对于居中的 html 内容固定的 CSS 重复背景?
我知道在 Web 开发中,用户输入应该在客户端和服务器端进行验证。
我很难弄清楚在哪里验证服务器端的输入。
例如,在请求通过中间件并到达 Controller 之后。在 Controller 中,我有其他模块将接受输入并最终到达目的地然后做出响应。
是否应该在 Controller 中完全完成输入验证,以便将输入放入其他模块时达到预期效果?或者我应该检查接受输入的模块中的输入?或者我应该对 Controller 中的输入进行“浅层”检查(基本原始类型检查等)并在模块本身中保留业务逻辑检查(值是正数吗?负数?等等)?
示例代码:
Controller .js
var mashUp = require('./mashupService');
var create = function(req, res) {
var user = req.body.user;
var imageName = req.body.imageName;
var description = req.body.description;
//more validation here?
if (!user) {
return ApiResponse(req, res, new Error('no user'));
} else if (!imageName) {
return ApiResponse(req, res, new Error('no image name'));
} else if (!description) {
return ApiResponse(req, res, new Error('no description'));
}
// continue with business
mashUp(user, imageName, description, function(err, id) {
if (err) {
return ApiResponse(req, res, new Error('mashup error'));
}
return ApiResponse(req, res, { id: id });
});
};
`其他模块、库等'
var User = require('./model/user');
function mashUp(user, imageName, desc, callback) {
//more validation here?
User.find({ user: user }, function(err, _user) {
//do stuff
callback(err, id) ;
});
}
module.exports = mashUp
最佳答案
当您从不同的 Angular 验证数据时,会有一些差异:
模型验证:当您有需要应用于数据模型的规则(如 required、min、max、match 等)时,这些规则是使用任何 orm 或 odm 构建的,如果在大多数情况下任何验证失败,则会冒泡到中间件您可以从那里进行处理。
如果您需要实现更复杂的逻辑,您可以选择设置自定义验证器。
这是一个 Moongose 示例:
var UserSchema = new Schema({
firstName: {
type: String,
trim: true,
default: '',
validate: [customValidator, 'Please fill in your first name']
// custom validator
},
lastName: {
type: String,
trim: true,
default: '',
validate: [customValidator, 'Please fill in your last name']
// custom validator
},
displayName: {
type: String,
trim: true
},
email: {
type: String,
trim: true,
unique: true,
default: '',
validate: [customValidator, 'Please fill in your email'],
// custom validator
match: [/.+\@.+\..+/, 'Please fill a valid email address']
//match validator
},
username: {
type: String,
unique: true,
required: 'Please fill in a username', //required validator
trim: true
}
});
如需进一步引用,请查看mongoose验证
业务规则
这更适用于您现在描述的场景,处理可能适用于系统中特定情况或用户历史记录的规则。
我不建议管理 Controller 中的验证,一个竖起大拇指的规则是创建胖模型和瘦 Controller ,你可以用谷歌搜索它,但我随机选择了这个 presentation还有这个article .
据说我更喜欢在 Controller 执行之前在中间件中进行这些验证。
让我们来论证以下案例
when editing an article lets validate that id belong to the user that is requesting to edit
exports.validateArticle = function(req, res, next){
var userId = req.param('userId'),
articleId = req.param('articleId');
// TODO: logic validation
}
然后在 Controller 执行之前连接中间件,例如
app.route('/article').all( rule.validateArticle ).post(controller.editArticle);
这样一来,您就不会通过一堆验证来污染您的 Controller ,而且您还可以将验证从一个 Controller 重用到另一个 Controller 。
顺便说一句,客户端验证是为了用户体验而设计的,但不依赖它们作为系统的正确验证器。
这里只是我的两分钱,我希望这会有所帮助。
干杯!
关于javascript - 服务器端在哪里验证用户输入?,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/26427054/
我有一个测试即将进行,我想澄清两个有关参数的问题。 在我的笔记中指出,将参数传递给函数的推荐方法是使用“按引用传递” const type& x; // for "in" parameters
当我通过 OMG 2.5(Beta)推广的 UML 规范阅读以下概念时: in: Indicates that Parameter values are passed in by the caller
我试图在用户按下 Enter 时触发一个函数。我将此输入设置为只读的原因是限制用户在填充值后修改输入中的值。 该值来自将在点击属性中触发的弹出窗口。问题是 keyup.enter 没有触发该输入。 代
我在jQuery中使用模式弹出窗口控件,该弹出窗口具有由jQuery Tokenize输入插件提供动力的输入文本。问题是,当我在模式弹出文本框中键入内容时, token 化插件的搜索结果显示为隐藏在弹
我有一个问题。当我选中复选框时,系统工作正常,总值发生变化,但一旦我修改文本输入,它就会变为 0。我需要将此文本框输入排除在更改值之外。 这是 html: $15000 $
我正在努力让它发挥作用,但还是有些不对劲。 我想用 CSS 设置提交按钮的样式以匹配我已有的按钮。 风格: input[type="button"], input[type="submit"], b
import java.util.*;; public class selection { Scanner in=new Scanner(System.in); private
这可能是一个非常菜鸟的问题。假设我有一个带宽限制为 100MB/s 的网卡,那么输入/输出带宽是否有可能达到该限制 同时 ?或者我会在任何时候遇到这个不等式:in bandwidth + out ba
看着这个问题,Fill immutable map with for loop upon creation ,我很好奇是什么this表示在 Map(1 -> this) . scala> Map(1
我有这样的东西 一个 乙 问? 是或否 数字 数字或零 我想做的是: 如果 B1 = “Y”,则让用户在 B2 中输入一个数字。 如果 B1 = “N”,则将 B2 中的值更改为零,并且不允许用户在
我有一个包含许多列的表,我想添加 input标题单元格内的字段,但我希望输入适合根据正文内容的宽度。 这是没有 input 的样子领域: 这就是 input 的样子领域: 可以看出,像“index”和
关于为 FTP 客户端设置传出和传入文件夹,您遵循哪些最佳实践(如果有)?我们通常使用“outgoing”和“incoming”,但无论你如何表述方向,它都可以有两种解释方式,具体取决于名称相对于哪一
我正在尝试“求解”给定 d 的 Pell 方程:x^2 - d * y^2 = 1,或者至少我想得到最小的 x > 0 来求解方程。到目前为止,一切都很好。这是我的 Haskell 代码 minX :
我是VS Code的新手,可以使用Ctrl + Enter将代码运行到python交互式窗口中。我希望光标自动移动到下一行,因此我可以逐行浏览代码。 能做到吗? 最佳答案 如this blog pos
我正在创建一个 bool 值矩阵/二维数组,并且我想为 dategrid 推断一种不仅仅是“ANY”的类型。 let yearRange = [2000,2001,2002,2003,2004]; l
我有两个排序的列表,例如 a = [1, 4, 7, 8] b = [1, 2, 3, 4, 5, 6] 我想知道a中的每个项目是否在b中。对于上面的示例,我想找到 a_in_b = [True, T
菜鸟警报 这很奇怪 - 当我编写以下代码时,尝试在 AngularJS 中创建自定义指令: myModule.directive('myTab', function(){ console.lo
已关闭。此问题需要 debugging details 。目前不接受答案。 编辑问题以包含 desired behavior, a specific problem or error, and the
假设我正在使用 gdscript 静态类型,并且对于一个函数参数,我事先不知道我会得到什么。这就是 python 中 typing.Any 的作用。如何使用 gdscript 做到这一点? 似乎 Va
我使用 dropzone 上传多个图像,并且工作正常,直到我想为每个图像插入品牌和网址。 我遇到的唯一问题是,当我要从输入字段获取值时,我会从服务器获取来自字段(品牌、网址)的未定义值,但如果我使用静
我是一名优秀的程序员,十分优秀!