【发布时间】:2010-07-14 14:19:46
【问题描述】:
在我正在构建的网站上,我需要允许用户编辑他们的订单。很容易。但是如何确保一个用户不能编辑其他用户的订单呢?我是否在模型或控制器中执行检查以验证订单是否属于经过身份验证的用户?
【问题讨论】:
-
我不认为这表明无知的危险程度。他已经知道通过验证经过身份验证的用户来保护站点,这对我来说似乎更像是一个编码风格和 MVC 架构问题。标题有点误导。
标签: model-view-controller access-control