【发布时间】:2011-12-07 19:24:29
【问题描述】:
在我的 CMS 中,我有一个使用 AJAX 将大量迷你界面加载到面板中的页面。这些接口来自/ajax 目录中的各种 PHP 文件。
是否有可能只允许使用 ajax 访问这些文件,而不仅仅是浏览它们?
当然,我担心有人发现了/ajax 目录,甚至无需登录即可访问 CMS 的核心功能。当然我可以导入我的用户类并单独验证每个 AJAX 文件,但是否可以只允许通过 AJAX 访问?
【问题讨论】:
-
不,您必须将您的身份验证代码放入处理服务器端代码的每个请求中。
-
这是一个糟糕的安全模型。
-
@NullUserException 我没有说这是我在任何生产代码中的安全模型——我只是好奇...
标签: php javascript jquery ajax apache