【发布时间】:2015-01-17 00:32:16
【问题描述】:
我是解析新手,对解析用户“表”中数据的安全性有疑问。我想将其他数据与用户数据一起存储。例如,电话号码。但默认情况下,解析将用户表设置为对任何人都具有读取权限。因此,如果有人只是点击我的解析 api,他们将能够获得所有用户及其电话号码的列表。显然这不是很安全。那么我应该设置用户对象,以便任何人都无法读取它们吗?或者我应该将我的详细信息存储在不同的表中吗?相关,我也认为任何人都能够基本上转储我所有用户的默认列是很奇怪的。现在任何拥有我的 API 密钥的人都可以获取所有用户及其电子邮件地址。我是否在这里遗漏了一些关于这是多么不安全的事情?
【问题讨论】:
-
我建议将私有数据存储在其他类中,并将对象与特定用户相关联。
-
你找到答案了吗?我知道 _User 类确实内置了一些默认安全性,但是如果可能的话,您实际上能够转储所有用户名和电子邮件地址的问题令人担忧。用户安全文档:parse.com/docs/ios_guide#users-security/iOS
-
不。一直没有得到明确的答案。仍在努力寻找处理此问题的最佳方法。猜猜最好的选择是开始玩设置。我注意到您可以取消债务并找到用户对象的权限,但即使更改这些权限,文件夹权限也会仅保留在实际用户行上。因此任何现有的项目级别权限似乎都不受影响。对我来说,这可能没问题,因为我实际上还没有任何真正的用户。但这对于已经建立的应用程序来说可能是一个真正的问题。
-
您好,我对 Parse 还很陌生,我正在努力解决同样的问题。您对此有解决方案吗?我注意到的另一件事是,一旦显示用户列表,任何人都可以查询“会话”表并检索“会话令牌”(我计划将其用作 AuthorizationToken)。有什么帮助吗?
标签: api security rest parse-platform