-
Data: 2013-10-29 13:45:32
Temat: Re: Bezpieczeństwo komunikacji Ajax
Od: Marek <p...@s...com> szukaj wiadomości tego autora
[ pokaż wszystkie nagłówki ]W dniu 2013-10-29 13:26, Neevor@W pisze:
>
> Generalnie na końcu obsługi zdarzenia uruchamiasz jakiegoś POSTa.
> Ten POST idzie na konkretny URL.
> Po stronie serwera sprawdzasz, czy aktualny użytkownik ma prawo wywołać
> tego URLa. Jeśli może, kontynuujesz... Jeśli nie, 404, 401, 503 czy co
> ci tam do głowy przyjdzie.
Ok, to łapię. Jednakże może się zdarzyć, że użytkownik ma prawo do URL'a
wysłanego z Ajaxa ale przebywa na URLu, spod którego wspomniane
wywołanie Ajaxowe nie ma sensu. Przykładowo jesteśmy w edytorze listy
klientów gdzie możemy wykasować któregoś z nich. Klikamy "kasuj" obok
nazwiska, wołamy skasuj(ID_klienta), Ajax wykonuje akcję, użytkownik znika.
Teraz sytuacja "patologiczna", przed którą chciałbym się uchronić.
Użytkownik jest zalogowany, ma prawo do kasowania klientów i nie jest w
edytorze użytkowników lecz np. na stronie głównej serwisu. W jakiś
sposób wywołuje z konsoli skasuj(234). Co z tym zrobić? Pozwolić na
skasowanie klienta 234? Niby wolno to zrobić ale nie z tego miejsca.
Funkcja skasuj() nie wie skąd może być wywoływana więc sama siebie nie
może zweryfikować. Z kolei po stronie PHP też nie mam jak tego sprawdzić
(chyba) z uwagi na to, że wywołania Ajax'a nie są związane z żadnym
URLem. A może nie przejmować się tym wcale i pozwalać na takie operacje?
--
Pozdrawiam
Marek
Następne wpisy z tego wątku
- 30.10.13 02:03 Exe Very Cute
- 30.10.13 08:03 Neevor@W
- 30.10.13 21:40 Marek
- 30.10.13 21:44 Marek
Najnowsze wątki z tej grupy
- UWAGA: MAM PODEJRZENIE, ŻE onet.pl DOKONUJE ATAKÓW!!!
- Komisja sejmowa odrzuca petycję ws. obowiązkowych kanałów RSS na stronach podmiotów publicznych
- kol. sukces po polsku: "Samurai Labs. Technologia do zapobiegania samobójstwom"
- Wściekli obywatele spalili budynek parlamentu Nepalu [bo odcięli im amerykańskie serwery społecznościowe - przyp. JMJ]
- UWAGA: MAM PODEJRZENIE, ŻE trojmiasto.pl DOKONUJE ATAKÓW
- Cenzura na wolnemedia.net - likwidacja codziennej sekcji "Sygnały zauważone"
- Nowe style na energokod.pl
- Jak działa hosting w którym wykupuje się sam serwer i domenę, bez IP?
- Perfidne ataki krakerów z KRLD na skrypciarzy JS i Pajton
- Do sądu trafił pozew zbiorowy przeciw Google'owi - oskarżenie o praktyki monopolistyczne na rynku reklamy internetowej
- Jakie znacie działające serwery grup dyskusyjnych?
- is it live this group at news.icm.edu.pl
- php, linki z nazwami a $_GET, SEO
- www polityka pl captcha
- dyktatura brudnego palucha
Najnowsze wątki
- 2025-12-12 Warszawa => Microsoft Dynamics 365 Finance Consultant <=
- 2025-12-11 To już efekt Żurka czy coś jeszcze GORSZEGO?
- 2025-12-11 Policjanci w mieście Łodzi zmierzą ci prędkość z błędem mniejszym niż producent w laboratorium :-)
- 2025-12-11 Warszawa => Senior Java Developer <=
- 2025-12-11 Kolejny prezent
- 2025-12-10 hameryka
- 2025-12-10 Tak im zależy na wlasnym kraju. :-(
- 2025-12-10 Czy "hipoteka przymusowa" podpada (powinna podpadać) pod ochronę immunitetem poselskim? [Ziobro]
- 2025-12-10 Żurek po raz kolejny wykazał jaki poziom reprezentuje
- 2025-12-10 Gdańsk => Microsoft Dynamics AX/365 SCM Consultant - Service & Suppor
- 2025-12-10 Rzeszów => Konsultant ERP Microsoft Dynamics 365 Commerce <=
- 2025-12-10 Chrzanów => Spedytor Międzynarodowy (handel ładunkami/prowadzenie f
- 2025-12-10 Chiny => Koordynator Produkcji / Przedstawiciel ds. rozwoju produktu <
- 2025-12-10 Przekroczenie uprawnien
- 2025-12-10 China => Production Coordinator / Representant Product Dev <=




2035 rok coraz mniej realny? Europa traci tempo w wyścigu o elektromobilność