允许其他人编辑内容时,在地址栏中设置帖子ID是否存在安全风险?

KPO*_*KPO 2 php security

我正在使用此编辑表单让用户编辑他们的帖子/笔记等.我的方式就是这样:

 www.domain.com/editpost.php?id=390Adkw
Run Code Online (Sandbox Code Playgroud)

因此,如果有人玩游戏并将"390Adwk"更改为类似"390dkjdkljfld"的内容,那么内容会更糟或更糟糕,它会改变别人的内容.

它会搞砸,因为当我做更新它将是这样的:更新这里id = id,它可能搞砸了.

那么使用php防止这种情况的一种方法是什么?

Not*_*tMe 7

在editpost页面中,您需要做两件事.在GET请求期间,您需要检查请求该ID的特定用户是否可以访问它.

在POST期间,您再次需要检查该特定用户是否有权编辑它.

简而言之,不要相信这只是因为他们传递了一个ID,因为他们有权使用该ID做任何事情.