代码之家  ›  专栏  ›  技术社区  ›  Kristian

使用参数从JavaScript调用控制器动作安全吗?

  •  0
  • Kristian  · 技术社区  · 9 年前

    从javascript文件调用控制器操作,并向其传递(比如敏感)参数。

    赌注本身被输入页面上的文本框中,javascript将该值作为参数发送给按钮单击事件的操作。

    谢谢

    3 回复  |  直到 9 年前
        1
  •  1
  •   T. Jung    9 年前

    它可以被操纵,但只要你不打算将价格发送给将被处理的控制器,就应该没有问题。

    试想一下:有人点了一个比萨饼,比萨饼的价格从javascript发送到控制器。这不是一个好方法,因为价格可以设置为0,而你得不到钱。在这种情况下,您将把披萨的ID或名称传递给控制器,并从数据库中获取价格。

    在你的情况下,这不是问题,因为如果他键入10,然后将其处理为20,或者如果他直接键入20,没有什么区别。在这两种情况下,你都会得到20。

    如果您正在处理控制器中的所有数据,您应该是安全的。如果您将数据传递给控制器,请检查不是用户输入的值是否有问题。

        2
  •  1
  •   Naren    9 年前

    1. SSL上的HTTP。(加密敏感日期,防止中间人攻击)
    2. 我知道asp。net mvc对跨站点脚本攻击有一定程度的内置保护,但如果要将客户端输入显示回网页,请确保它们始终是HTML编码的。
        3
  •  0
  •   marsze    9 年前

    “保存”是指。。。?如果连接是SSL,您当然可以假设这些值将安全地从客户端传输到服务器。但稳定性方面的“安全”取决于您的应用程序。

    当然但这些参数以何种方式“敏感”?在客户端/用户不知道的情况下,实际上没有任何东西可以从客户端发送到服务器。