【发布时间】:2015-05-23 22:00:28
【问题描述】:
我们有由 Laravel 4 Php 框架创建的 Rest Api。我们正在使用范围和授权的组合来防止用户访问某些资源。但是我们在阻止一个用户访问另一个用户数据时遇到了问题。
例如-在我们的应用程序中,用户可以使用email 和password 登录,我们使用password 授权类型来创建access_token。
用户可以使用浏览器调试费用查看他们的访问令牌。现在,该用户可以使用postman 或带有该access_token 的curl 请求来获取其他用户的数据。防止用户显示其他用户数据的最佳方法是什么?
【问题讨论】: