【发布时间】:2014-12-28 19:05:31
【问题描述】:
我有一个关于 this answer 的问题,还有一个关于使用 Django 编辑现有模型记录的问题。
如果您有编辑记录的视图
def edit(request, id):
...
恶意用户是否可以更改表单的action 中的id 以编辑他最初访问的编辑页面以外的记录?换句话说,为什么将 id 放在对视图的调用中而不是通过 POST 传递 id 是安全的?
【问题讨论】:
标签: django django-views