【发布时间】:2023-03-30 17:23:02
【问题描述】:
我正在构建一个 REST API 来公开特定用户保存的所有待办事项列表。用户身份验证使用 OAuth2 协议进行。我有一个授权访问此 API 的 API GW 基于访问令牌。 API 有一个用户输入参数。通过该参数指定的用户保存的所有待办事项列表由API返回
假设 user1 在成功验证后获得访问令牌。他使用该令牌调用此 API,但将“用户”参数设置为 user2。由于 API GW 允许访问 API(因为有一个有效的访问令牌),请求传递给返回 user2 的所有 todo 列表的服务。
如何防止这种情况发生?
【问题讨论】: