【发布时间】:2012-07-04 13:37:00
【问题描述】:
考虑一个假设的银行应用程序,其中我们有帐户和一些管理员组。每个管理员都对某些帐户具有修改权限。要保存对帐户所做的修改,应用程序会在编辑页面上发送帐户 ID。管理员可以使用 fiddler 等工具更改发布请求。如果他/她将帐户 ID 更改为他/她未授权的某个帐户 ID。那么检测它的最佳方法是什么。
我应该使用什么策略来重新验证每条数据以在回发时获得授权?我更关心的是设计,而不是代码。
换句话说,现实世界的应用程序如何确保即使用户从任何工具更改回发请求,应用程序也能够检测到它。
【问题讨论】:
标签: asp.net security authentication web-applications authorization