Jon*_*yen 1 javascript security ajax websecurity
我使用此ajax函数将电子商务网站中的产品插入数据库。
我看到这种方法非常不安全,一些具有编程知识的老练用户可以使用此Ajax并插入产品或其他东西。
我在其他文章中读过,提出了一种解决方案,该解决方案是使用带令牌的隐藏输入字段的解决方案,但是正如我所说的,一些有编程知识的有经验的用户会找到它。
有什么真正的方法可以确保此“添加产品”功能的安全,而无需刷新每个插入页面?
$(document).on('click','#save',function(e) {
var vidArt = $(".imagepreview").attr('value');
$.ajax({
data: {idArt: vidArt},
type: "POST",
url: "classes/add_to_cart.php",
success: function(data){
}
});
});
Run Code Online (Sandbox Code Playgroud)
设计您的API是由Ajax还是由整个新页面加载使用都没有关系。HTTP请求是HTTP请求,人们可以发出自己喜欢的任何HTTP请求。
无法确保HTTP请求来自您编写的代码。
但是,这无关紧要。如果要让用户使用您设计的用户界面add_to_cart,为什么还要担心他们是否使用其设计的用户界面add_to_cart?
如果要施加限制(例如“只能添加名称中带有X的产品”),请使用服务器端代码而不是用户界面来施加这些限制。
| 归档时间: |
|
| 查看次数: |
75 次 |
| 最近记录: |