【发布时间】:2017-03-09 23:40:46
【问题描述】:
我们有一个应用程序具有 3 个不同的用户角色,即用户、作者和管理员。每个访问角色都有不同的菜单和屏幕集。
问题是即使菜单项被隐藏,如果我们捕获管理 URL 并在用户登录时将其传递,它正在打开页面。页面上的所有操作都将不起作用,但我们仍计划限制页面打开。
我能看到我们如何处理的唯一方法是在每个操作中编写一个条件,以在打开页面之前验证访问。但是用这种方法我们应该接触很多文件,有没有最好的方法来处理这种情况。
我们的应用程序是使用 Spring MVC 框架编写的。
谢谢。
【问题讨论】:
标签: spring spring-mvc owasp