【问题标题】:Paging list of entities with restrcited access访问受限实体的分页列表
【发布时间】:2018-07-08 05:30:00
【问题描述】:

我们有客户端-服务器应用程序。为了减少响应时间,我们希望添加请求分页。但是有一个隐患——安全策略。对象的可见性和允许的操作列表由用户的权限、角色及其属于公司层次结构中的特定部门决定。当然,这一切都是动态变化的。

示例。 我们有 1000 个实体。我们向 100 个实体发出了页面请求。由于业务规则的限制,我们无法使用它们。但下一页可能会包含所需的实体。我们应该返回一个空列表吗?还是我们应该尝试自动请求下一页?这种情况的最佳做法是什么?

【问题讨论】:

    标签: security design-patterns pagination enterprise


    【解决方案1】:

    分页应该只向您显示相同的结果集,但一次只显示一个子集,而无需加载所有内容。只取正确的数据。如果您现在有不需要的结果,也许您在更改偏移量和限制以外的其他内容(让它成为 sql 查询)时引入了一个错误。

    【讨论】:

    • 是的,我了解分页原则。我已经在我的问题中添加了示例。希望它能更清楚地解释我的问题。
    • 只读正确的数据。如果您必须仅显示 1000 个实体中的 200 个,则仅加载 200 个并仅在两个页面中显示它们。
    • 我不知道哪个数据是正确的。是的,我阅读了 200 个实体。比我需要分析它来确定用户是否可以看到这个实体。在某些情况下,用户无法从页面中看到任何实体。但这并不意味着其他实体对他来说是不可见的。
    猜你喜欢
    • 1970-01-01
    • 1970-01-01
    • 2014-09-07
    • 2019-08-24
    • 2013-08-24
    • 2012-07-01
    • 2023-03-15
    • 1970-01-01
    • 1970-01-01
    相关资源
    最近更新 更多