![]() |
1
4
好问题。在我写这个答案之前,我刚做了一个测试来确认。 如果我是“人A”,而你是“人B”,那么这就是必须发生的事情:
请注意,网站仍然将B人识别为“B人”,即使他们使用的是A人的会话详细信息。因此,如果您有检查用户权限等的代码,那么这些检查仍然在人员B的上下文中完成。 这听起来可能是一个巨大的问题,但这并不是真正的只要程序员不粗心。例如,在上面的测试中,PersonB得到的唯一效果是,它们继承了PersonA设置的屏幕和网格布局,因为我们实时执行权限检查(即,它们不被缓存)。如果您在会话中存储敏感数据,那么这可能是一个问题,但只有当显示该数据的字段在每次显示时都没有进行权限检查时,这才是一个问题。这也是一个问题,如果人员A的会话还没有过期。 |
![]() |
Haim Ohayon · 这些链接之间有什么区别? 3 年前 |