【发布时间】:2013-02-11 23:32:45
【问题描述】:
我的应用程序中有两种用户 - 客户和卖家。我在 JSF 中使用PhaseListener 来防止用户在未登录的情况下访问页面,但是在他们登录后我不知道如何防止用户更改地址栏中的 URL 并访问他也不允许的页面.例如,阻止客户访问卖家页面。
有人知道如何防止此类非法访问吗?
【问题讨论】:
-
您需要检查每个页面,例如用户是否属于某个角色等,如果不重定向到登录页面。我对 JSF 了解不多,但这是一般的想法。不,您不能阻止用户更改 URL
-
嗯?为什么要避免基于请求的授权?这样你只会自相矛盾。
-
对不起,我误解了她的回答。
标签: java jsf authorization