asp.net-web-api – Hot Towel / Durandal / Breeze.js:如何垂直保护数据通话?

我是整个客户端SPA世界的新手.我正在使用上述技术,这似乎很有前景.然而,我无法轻易克服的一个巨大障碍是缺乏内置安全性.我不得不手动推出用户授权,恕我直言应该是框架的一部分.

现在我已对其进行了排序,我对垂直安全性感到非常头疼:一个用户登录但可以通过更改浏览器控制台中的一些参数轻松访问其他用户的信息.我可以在每次调用时传递userId,然后将其与服务器上的那个进行比较,但我希望有一个总体解决方案,不会污染用户ID的微风数据调用.

例如,假设有来自数据服务的调用,如下所示:

function getItems(){        
         var query = breeze.EntityQuery.from('Items').expand("Person");
         return manager.executeQuery(query);
}

这将得到所有项目,不好.所以让我们用userId来限制:

function getItems(userId){        
         var query = breeze.EntityQuery.from('Items').where("userId","==",authentication.userId).expand("Person");
         return manager.executeQuery(query);
}

在第二个示例中,我们从身份验证服务获取userId,该服务在用户登录时存储userId.但是,恶意用户可以轻松访问浏览器控制台并更改该值.

当然,我可以使用withParameters(…)传递userId并将其与服务器上的当前版本进行比较,但是我必须为每次调用执行此操作,这似乎不对.有没有更好的方法来保护具有可信用户ID的呼叫?

解决方法

@Ali – 我理解你的痛苦和关心.您有权担心依赖于URL中传递的信息的任何形式的所谓安全性.幸运的是,您的问题有很好的答案,Breeze应用程序可以很好地与他们合作.

例如,你研究过ASP.NET Breeze/Knockout Template吗?它使用Forms Auth进行身份验证,并使用[Authorize]属性保护Web API控制器.只有登录用户才能访问任何控制器方法.

该身份验证还设置Web API控制器通过其User属性提供的IPrincipal.您将看到User传递给TodoRepository的构造函数.在该存储库中,您将找到限制查询的保护逻辑,并将其保存到属于请求用户的Todo信息.

看看网络流量.您将无法在URL或请求/响应正文中找到任何用户标识信息.您将在标头中看到加密的身份验证cookie.

An obvIoUs flaw in the example is that the client/server traffic takes place in the clear. You must add transport level security (HTTPS) before you go to production. But this is a demo after all.

相关文章

ASP.NET与IIS是紧密联系的,由于IIS6.0与IIS7.0的工作方式的...
在之前的ASP.NET是如何在IIS下工作的这篇文章中介绍了ASP.NE...
这篇文章主要讲解了“WPF如何实现带筛选功能的DataGrid”,文...
本篇内容介绍了“基于WPF如何实现3D画廊动画效果”的有关知识...
Some samples are below for ASP.Net web form controls:(fr...
问题描述: 对于未定义为 System.String 的列,唯一有效的值...