【问题标题】:PouchDB security concerns, client-side permission logicPouchDB 安全问题,客户端权限逻辑
【发布时间】:2019-12-11 04:39:06
【问题描述】:

我是 PouchDB 的新手,但想在我最近的项目中使用它。主要问题当然是安全性。我想构建一个多用户桌面应用程序(基于电子),允许用户修改同一个袋子/沙发数据库中的文档。 由于某些工作流程,相同文档的某些部分只能由特定用户更改。据我了解,在 Javascript/Pouchdb 应用程序中执行此操作的唯一方法是向客户端 JS 添加权限逻辑,这听起来根本不安全。我对吗?这里真正的主线是什么?绕过客户端js权限,以非授权方式修改pouchdb文档有多容易?

感谢您的清理

【问题讨论】:

    标签: electron pouchdb


    【解决方案1】:

    一旦您将开放代码提供给最终用户端(即 JS 案例),您应该准备好接受客户端恶意代码更改的可能性,这是显而易见的。 由于 CouchDB 在每个 DB 基础上管理写入权限 - 如果 malicios 用户在该 DB 中具有写入权限,他将写入该 DB 中的所有文档。 考虑每个用户的数据库,然后仅组合您的多部分最终文档服务器端或考虑其他数据库。

    【讨论】:

      猜你喜欢
      • 2023-04-08
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 2010-12-03
      • 2018-08-06
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      相关资源
      最近更新 更多