平行越权解决方案

我们公司系统是内网系统,之前一直没注意平行越权的问题,最近公司进行安全测试发了该问题,即用户可通过修改url中的参数越权访问其他用户或订单信息,目前我们商讨出的方案是对后台向前台传递参数时对核心参数进行加密,后台往前台传参时再进行解密,这样做的弊端是对业务侧影响很大,每个业务方法都要进行改造。
请问针对这一问题有没有合理的解决方案,争取对业务侧的影响降到最低。

阅读 3.7k
2 个回答

讲道理有没有权限属于后台应有功能,按你这说这个接口的功能应该是修改自己的订单,那明明是后台本身的错误嘛。

你的方案可以采用面向切面编程,在请求和响应 之前 设置 拦截器
合理的解决方案 我认为 最好 设置 用户的 权限范围 可以查看 个人 还是 部门 和公司 数据

撰写回答
你尚未登录,登录后可以
  • 和开发者交流问题的细节
  • 关注并接收问题和回答的更新提醒
  • 参与内容的编辑和改进,让解决方法与时俱进
推荐问题