【发布时间】:2011-06-01 00:37:12
【问题描述】:
好的,这可能很明显,但还没有点击。我正在创建一个论坛/博客风格的应用程序。
我相当安全地从数据库中获取帖子,但评论开始变得有点困难。 (我可能只是偏执,对吧?)。
如何在不暴露父消息 ID 的情况下添加评论? (例如在隐藏的表单字段或查询字符串中,或其他东西)。
我想我有点偏执,有人可能会使用 firebug 或其他东西进入代码,并在提交之前将隐藏的表单字段值更改为其他值。我想我必须确保用户有权评论该特定帖子/类别?
注意事项: 用户已经登录。 不是公开帖子
【问题讨论】:
-
“我想我必须确保用户有权评论该特定帖子/类别?”是的。提交表单后始终检查权限。在客户端-服务器应用程序中,永远不要信任客户端
-
同意。你没有偏执,你回答了你自己的问题。
-
哈哈,你可能是对的。只是寻找保护所有类型数据库调用的最佳方法。我很清楚我要做什么。我会很快回来。我感谢 cmets。