【发布时间】:2016-06-06 21:33:33
【问题描述】:
想象一个个人笔记应用。用户可以添加、查看和编辑自己的笔记,但不能添加、查看和编辑属于其他用户的笔记。
通过这种方式访问笔记:app.dev/notes/{id}
所以很自然,如果我拥有一个 ID 为 140 的便笺,但在 URL 中将 id 更改为 160,我将能够查看该便笺。
我想防止这种情况发生。我想过为此使用中间件,但我读到有人说我们不应该为此使用中间件,因为它不灵活,我应该改用 FormRequests。
问题是,我不明白在这种情况下如何使用 FormRequests。我使用 FormRequests 来防止用户编辑不属于他们的笔记。如果我拥有 ID 为 140 的便笺,并尝试编辑/发布 ID 为 160 的便笺,我的表单请求不会让我这样做。
但是这个 FormRequest 实际上并没有阻止我查看 ID 为 160 的便笺。
有人可以指点我这样做的正确方法吗?
谢谢
【问题讨论】:
标签: php laravel laravel-5 laravel-middleware