【发布时间】:2014-06-04 14:01:43
【问题描述】:
我有这个消息集合,其中包含多个消息对象,每个对象都有一个唯一的 ID。现在用户 X 只能访问 ID 为 123456 的消息对象。现在用户 X 是否可以打开开发人员工具,更改 JS 文件并从 147852 读取消息?
就像用户登录时一样,我检查我的用户集合并获取适当的 ID 并将其分配给名为 msgID 的变量。然后我
message = Meteor.Collection('messages').id(msgID);
这样做以获取消息。用户是否可以将该消息 ID 更改为 104758 之类的静态内容并阅读他/她没有权限的消息?
如果这是一个简单的问题,我很抱歉,但我对 Meteor 和 Stack Overflow 很陌生。
【问题讨论】:
标签: mongodb meteor client-side database