【发布时间】:2015-11-05 19:46:24
【问题描述】:
托管 bean 中的方法受 JSF 保护?见代码:
托管豆
@ManagedBean
public class My {
public void test() {
System.out.println("called");
}
}
XHTML
<h:form>
<h:commandButton rendered="true" action="#{my.test}" value="Teste" />
</h:form>
如果按钮未呈现(rendered="false"),可以完成 HTTP POST 请求(就像按钮所做的那样)并调用 test() 方法?
换句话说,JSF 防止被篡改的请求调用托管 bean 方法?
【问题讨论】:
-
我不确定你在问什么,也许你可以告诉我们你尝试它时发生了什么(发送 HTTP POST 请求)?
-
谢谢@ElliottFrisch。我做了这个程序。发送请求,当按钮被渲染时,方法被调用。如果没有,什么都不会发生。但是我想知道理论上的解释...
-
从哪个角度? JSF 呈现为 HTML 和 javascript,查看浏览器开发者工具(通常是 F12)。
-
是的,我使用开发者工具来捕获发布请求。在此之后,使用高级休息客户端执行一个新的请求,有和没有按钮。
标签: security jsf managed-bean commandbutton conditional-rendering