【问题标题】:Accessing to DB at client side as in server side with meteor在客户端访问数据库,就像在服务器端使用流星一样
【发布时间】:2012-04-24 00:59:57
【问题描述】:

我在文档中读到了这个:

数据库无处不在。使用相同的透明 API 访问您的 来自客户端或服务器的数据库。

这很好,但我认为存在一些安全问题。在客户端提供对数据库的完全和透明的访问,您会暴露给不良用户,这些用户会修改您的 JS 代码(实际上是在他的浏览器中,他可以做到)并添加任何可以检索/删除/更新数据的数据库操作可能是明智的。

如果我错了,请纠正我。 谢谢!

【问题讨论】:

  • 我也这么认为,“客户端上的完整数据库 API”

标签: meteor


【解决方案1】:

你是对的。开发人员目前正在处理身份验证和安全问题。到目前为止,一切都是开放的,非常适合创建原型和测试应用程序,但是它们很容易受到用户随意检索/删除/更新数据的攻击。

在此处查看开发人员对此问题的回复:Link

【讨论】:

  • 链接已被删除。
【解决方案2】:

Meteor 现在包括对客户端数据库写入的限制(allow 和 deny)和完整的 user accounts system。

【讨论】:

    【解决方案3】:

    通过删除不安全和自动发布的包来保护您的应用:

    meteor remove insecure autopublish
    

    【讨论】:

      猜你喜欢
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 2015-12-10
      • 1970-01-01
      • 2012-02-22
      • 1970-01-01
      • 1970-01-01
      • 2023-04-03
      相关资源
      最近更新 更多