【发布时间】:2010-09-06 12:32:10
【问题描述】:
在 ASP.NET MVC 应用程序中创建 EditMoels 和更新数据时,我正在寻找一些最佳实践。假设我有一个这样的网址 /Post/Edit?Id=25
我确保用户有权在 Get 请求中按 Id 编辑特定帖子,并且对于我在控制器中的帖子也是如此。我正在使用 ValidateAntiForgeryToken。
问题:我应该在我的 EditModel 中包含 Id 属性吗?如果是这样,我应该加密它吗?
问题是我可以使用 FireBug 编辑 Id hiddedinput 并编辑不同的帖子,只要我有权限这样做。这并不可怕,但似乎是错误的。
任何帮助都会很棒!
【问题讨论】:
标签: asp.net security asp.net-mvc-2