【发布时间】:2012-02-21 10:49:57
【问题描述】:
我正在构建一个应用程序,人们可以在其中创建自己的页面并通过唯一的 URL 访问它们。没有使用电子邮件和密码或类似内容的标准登录。 人们可以决定是否要为其页面设置密码。 如果有人想查看或编辑页面,如果该页面设置了密码,则应要求他输入密码。如果没有,他应该能够立即查看或编辑该页面。 我想到的唯一方法是在没有繁重的解决方法的情况下实现这一点,将访问控制权放入视图并通过 if then else 更改其输出。
现在我想知道这是否是一种好的做法,或者它是否会导致一些严重的漏洞问题。
【问题讨论】:
标签: ruby-on-rails authentication view restriction