gpt4 book ai didi

asp.net-mvc-3 - 在 ASP.NET MVC ViewModel 中存储模型 ID,安全问题

转载 作者:行者123 更新时间:2023-12-03 19:00:04 25 4
gpt4 key购买 nike

在我的 MVC 应用程序中,我有一个页面供用户编辑他们的帐户详细信息,例如电子邮件地址、密码等。在我的数据库中,一个用户表保存这些数据,主键是 UserId。

在我创建的 ChangeAccountDetails View 上,我传递了一个 ViewModel,其中包含用户应该能够修改其帐户的数据。我还将 UserId 存储在 ViewModel 中,该 ViewModel 在我的实际 View 中呈现为隐藏字段。我担心这是不安全的,因为在保存更改数据的 POST 操作中,我的服务层加载了用户帐户详细信息的持久版本,这些详细信息刚刚被 ViewModel 中发回的 UserId 更改。

我已使用 Fiddler 更改 POST 请求并将 UserId 更改为我数据库中另一个用户记录的 UserId,这可能会产生严重问题,因为有人可能会以这种方式更改其他人的密码和/或其他详细信息。

请有人告诉我如何在使用 ViewModel 时避免此类问题。在这种情况下使用 Session 是唯一的方法吗(我知道最好避免使用 Session 但为此目的呢)?

最佳答案

我通过加密 sessionKey 的方法来完成此加密 key 保存用户详细信息,例如 ID 等。ID 的隐藏字段在表单上始终为零,并且已更改为我的用户 ID.UserId。

我有一个用户模型(用户),该模型填充了来自 session 的解密数据,这就是我处理用户级别等的方式。

我未加密的字符串如下所示:userid||email||datetimelogin||users-GUID||真实姓名||userlevel

然后使用自己的私钥 255 对其进行加密。

只是一个想法,很好,但我想对于大多数人来说,很容易忘记人们可以摆弄 ID。

zasz 的上述想法也完全有效,但您必须构建一个 View 模型来说明 GUID 的额外字段并说明缺少的 UserId 字段。

关于asp.net-mvc-3 - 在 ASP.NET MVC ViewModel 中存储模型 ID,安全问题,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/6938721/

25 4 0
Copyright 2021 - 2024 cfsdn All Rights Reserved 蜀ICP备2022000587号
广告合作:1813099741@qq.com 6ren.com