我们公司系统是内网系统,之前一直没注意平行越权的问题,最近公司进行安全测试发了该问题,即用户可通过修改url中的参数越权访问其他用户或订单信息,目前我们商讨出的方案是对后台向前台传递参数时对核心参数进行加密,后台往前台传参时再进行解密,这样做的弊端是对业务侧影响很大,每个业务方法都要进行改造。
请问针对这一问题有没有合理的解决方案,争取对业务侧的影响降到最低。
我们公司系统是内网系统,之前一直没注意平行越权的问题,最近公司进行安全测试发了该问题,即用户可通过修改url中的参数越权访问其他用户或订单信息,目前我们商讨出的方案是对后台向前台传递参数时对核心参数进行加密,后台往前台传参时再进行解密,这样做的弊端是对业务侧影响很大,每个业务方法都要进行改造。
请问针对这一问题有没有合理的解决方案,争取对业务侧的影响降到最低。
10 回答11.2k 阅读
15 回答8.1k 阅读
5 回答4.8k 阅读✓ 已解决
4 回答3.1k 阅读✓ 已解决
8 回答6.3k 阅读
2 回答2.7k 阅读✓ 已解决
3 回答2.3k 阅读✓ 已解决
讲道理有没有权限属于后台
应有功能
,按你这说这个接口的功能应该是修改自己的订单
,那明明是后台本身的错误嘛。