代码之家  ›  专栏  ›  技术社区  ›  Terry

ASP.NET MVC返回URL实践

  •  1
  • Terry  · 技术社区  · 16 年前

    我有一个关于返回URL查询字符串参数的问题,该参数在尝试访问需要身份验证的页时由ASP.NET附加。在查看Microsoft Nerddinner示例的登录操作(以及我在“net”上看到的所有其他“示例身份验证代码”)时,它只是在操作的签名中声明了returnURL参数,并直接在redirect()调用中使用它。但是,在WebForms时代,我们使用成员资格控件来使用formsAuthentication.getReturnURL()调用。除了返回“默认URL”(如果在查询字符串中未指定URL)之外,它还执行一些安全检查(跨应用程序重定向和“isChangeRousURL()”。这些不再是一个问题,还是我在网上看到的所有示例“登录”操作都忽略了这些问题?

    1 回复  |  直到 15 年前
        1
  •  0
  •   Russ Cam    16 年前

    我不确定您看到的示例,但完全有可能像MVC中那样使用表单身份验证,并从中执行的检查中获益。 FormsAuthenticationModule 处理(或使用 FormsAuthentication 直接类)。

    iirc,Visual Studio中的默认MVC应用程序包括一个围绕窗体身份验证的适配器。( AuthenticationService )很容易适应使用 ReturnUrl 查询字符串。

    我认为讨论中的示例只是忽略了XSR攻击。