我现在的前端页面是http的,然后第一次登录的时候会把userId存在localStorage里面。
因为程序缺陷,只要localStorage.setItem('userId',55).再刷新,就能显示55的隐私信息。
不用账号密码,意思是:你只要有一组能登录的账号密码就能看到所有的用户信息。
如果我用https的话。虽然请求都被加密了,但是前端程序没变,那如果我继续localStorage.setItem('userId',54)的话是不是还是可以看见54的隐私信息。
我现在的前端页面是http的,然后第一次登录的时候会把userId存在localStorage里面。
因为程序缺陷,只要localStorage.setItem('userId',55).再刷新,就能显示55的隐私信息。
不用账号密码,意思是:你只要有一组能登录的账号密码就能看到所有的用户信息。
如果我用https的话。虽然请求都被加密了,但是前端程序没变,那如果我继续localStorage.setItem('userId',54)的话是不是还是可以看见54的隐私信息。
3 回答2.3k 阅读✓ 已解决
1 回答1.6k 阅读✓ 已解决
1 回答1.1k 阅读
986 阅读
792 阅读
如你所说,https 加密的网络传输部分,跟应用层没多大关系