关于 URL 权限越权问题的解决思路

本贴最后更新于 2928 天前,其中的信息可能已经斗转星移

在原生 php 上,虽然可以用 if else 做到权限粒度到按钮的可见与不可见

有个问题是

1:如果用户知道了操作某个资源的 url(例如知道点击添加后,url 地址是如何的),但是添加按钮对用户本人并不可见,这时可以直接在浏览器上输入 url 进行越权操作

2:解决这个问题的思路,可以用如下办法来进行处理,
在头部添加
if($_SERVER['HTTP_REFERER']=="")
{
header("Location:main.php");
exit;
}
即可,虽然用户直接在 url 输入会被直接跳转到指定页面,但是用户可以伪造 http 头进行提交,或者想办法制造一个 a 标签,href 到指定 url,然后点击这个 a 标签就又可以越权操作了

要完全解决 url 越权问题,最好的办法有哪些呢?求思路

@88250

  • PHP

    PHP(Hypertext Preprocessor)是一种开源脚本语言。语法吸收了 C 语言、 Java 和 Perl 的特点,主要适用于 Web 开发领域,据说是世界上最好的编程语言。

    164 引用 • 407 回帖 • 525 关注
  • 权限
    23 引用 • 67 回帖
  • URL
    11 引用 • 30 回帖

相关帖子

欢迎来到这里!

我们正在构建一个小众社区,大家在这里相互信任,以平等 • 自由 • 奔放的价值观进行分享交流。最终,希望大家能够找到与自己志同道合的伙伴,共同成长。

注册 关于
请输入回帖内容 ...
  • 88250

    服务端校验用户,然后看这个用户是否允许进行该操作。

  • pianopaper
    作者

    @88250 用什么校验呢?要给该用户分权限,应该是怎么个分法呢?以什么为准?类别 id?写入特定的 url?还是其他的什么?

  • zonghua

    HTTPREFERER 很容易伪造的好不好

  • blague

    +1,只能服务端校验。我现在用的是 Spring AOP 做 service 级别校验

  • pianopaper
    作者

    @blague 因为是原生 php 纯手写的而校验,而不知道里面的校验一些细节是如何的,想求一个比较明确的思路

  • blague

    @pianopaper 写一个单独的校验 PHP,然后里面在检查用户的权限,然后在每个 php 文件头里引用。。。土方法,似乎很多 PHP 程序都这么干

  • pianopaper
    作者

    @blague 目前权限思路是全部存库,不做任何写死在代码里的方案,不然到后面就麻烦大了

  • blague

    @pianopaper
    嗯啊。肯定这么干啦。

    把每个请求的路径(需要拦截的)存到数据库里,然后给角色分配这个路径。

    在校验里,校验当前请求的路径是否存在于这个用户的权限范围内.

    都是这么干的吧。

  • pianopaper
    作者

    @blague 路径是指 url 要解析后,然后与 db 的进行校验对吧?

  • blague

    @pianopaper
    嗯啊。

    我现在是把用户的权限放到会话里 😄

  • 88250

    @pianopaper URL 不会变吧,代码抽取一下尽量公用应该萌萌哒的啊

  • pianopaper
    作者

    @88250 按照目前的思路来看要解决这个问题,分析 url 并做解析(拆出页面与各个参数),然后和 db 中的进行匹配是必不可少了...

  • blague

    @pianopaper 或者不想这么干的话。

    可以不拆 URL 啊。

    可以在每个 PHP 里面定义一个标量,存放所需权限(可以是集合类型嘛)。

    然后再对比嘛 😂 😂 😂

  • pianopaper
    作者

    @blague 目前每个 php 页面可能会涉及多个操作,没有一个 php 页面就单一功能的,这样权限分起来就多了

  • blague

    @pianopaper 这种方法级别的拦截....不用 AOP 我都不知道怎么办了。

  • pianopaper
    作者

    @blague AOP 概念有没有什么书籍推荐一下

  • yangyujiao

    我们是在数据库中有一个权限表,控制每个类型的用户可以访问的 url。如果两中类型的用户都可以访问这个 url,然后里面还有个别按钮是分类的,那就 if——else 判断。

  • noah

    method control

  • Angonger

    我们操作级别的都放在页面了,权限只控制到了页面级别

  • pianopaper
    作者

    @noah 看来原生 php 控权限问题还是很多么,MVC 就比较容易

  • junze

    基于 PHP 的 auth2.0 http://blog.csdn.net/newjueqi/article/details/7845282 你可以看看

  • wizardforcel

    controller 首先要判断用户权限。

    controller 首先要判断用户权限。

    controller 首先要判断用户权限。

请输入回帖内容 ...

推荐标签 标签

  • JWT

    JWT(JSON Web Token)是一种用于双方之间传递信息的简洁的、安全的表述性声明规范。JWT 作为一个开放的标准(RFC 7519),定义了一种简洁的,自包含的方法用于通信双方之间以 JSON 的形式安全的传递信息。

    20 引用 • 15 回帖 • 21 关注
  • iOS

    iOS 是由苹果公司开发的移动操作系统,最早于 2007 年 1 月 9 日的 Macworld 大会上公布这个系统,最初是设计给 iPhone 使用的,后来陆续套用到 iPod touch、iPad 以及 Apple TV 等产品上。iOS 与苹果的 Mac OS X 操作系统一样,属于类 Unix 的商业操作系统。

    84 引用 • 139 回帖 • 1 关注
  • 微软

    微软是一家美国跨国科技公司,也是世界 PC 软件开发的先导,由比尔·盖茨与保罗·艾伦创办于 1975 年,公司总部设立在华盛顿州的雷德蒙德(Redmond,邻近西雅图)。以研发、制造、授权和提供广泛的电脑软件服务业务为主。

    8 引用 • 44 回帖
  • 爬虫

    网络爬虫(Spider、Crawler),是一种按照一定的规则,自动地抓取万维网信息的程序。

    106 引用 • 275 回帖 • 2 关注
  • Ngui

    Ngui 是一个 GUI 的排版显示引擎和跨平台的 GUI 应用程序开发框架,基于
    Node.js / OpenGL。目标是在此基础上开发 GUI 应用程序可拥有开发 WEB 应用般简单与速度同时兼顾 Native 应用程序的性能与体验。

    7 引用 • 9 回帖 • 345 关注
  • Love2D

    Love2D 是一个开源的, 跨平台的 2D 游戏引擎。使用纯 Lua 脚本来进行游戏开发。目前支持的平台有 Windows, Mac OS X, Linux, Android 和 iOS。

    14 引用 • 53 回帖 • 513 关注
  • wolai

    我来 wolai:不仅仅是未来的云端笔记!

    1 引用 • 11 回帖 • 2 关注
  • CloudFoundry

    Cloud Foundry 是 VMware 推出的业界第一个开源 PaaS 云平台,它支持多种框架、语言、运行时环境、云平台及应用服务,使开发人员能够在几秒钟内进行应用程序的部署和扩展,无需担心任何基础架构的问题。

    5 引用 • 18 回帖 • 153 关注
  • 运维

    互联网运维工作,以服务为中心,以稳定、安全、高效为三个基本点,确保公司的互联网业务能够 7×24 小时为用户提供高质量的服务。

    148 引用 • 257 回帖
  • C++

    C++ 是在 C 语言的基础上开发的一种通用编程语言,应用广泛。C++ 支持多种编程范式,面向对象编程、泛型编程和过程化编程。

    106 引用 • 152 回帖
  • 安装

    你若安好,便是晴天。

    128 引用 • 1184 回帖
  • SQLServer

    SQL Server 是由 [微软] 开发和推广的关系数据库管理系统(DBMS),它最初是由 微软、Sybase 和 Ashton-Tate 三家公司共同开发的,并于 1988 年推出了第一个 OS/2 版本。

    19 引用 • 31 回帖 • 6 关注
  • Node.js

    Node.js 是一个基于 Chrome JavaScript 运行时建立的平台, 用于方便地搭建响应速度快、易于扩展的网络应用。Node.js 使用事件驱动, 非阻塞 I/O 模型而得以轻量和高效。

    138 引用 • 268 回帖 • 193 关注
  • IBM

    IBM(国际商业机器公司)或万国商业机器公司,简称 IBM(International Business Machines Corporation),总公司在纽约州阿蒙克市。1911 年托马斯·沃森创立于美国,是全球最大的信息技术和业务解决方案公司,拥有全球雇员 30 多万人,业务遍及 160 多个国家和地区。

    16 引用 • 53 回帖 • 122 关注
  • 友情链接

    确认过眼神后的灵魂连接,站在链在!

    24 引用 • 373 回帖
  • sts
    2 引用 • 2 回帖 • 149 关注
  • ZeroNet

    ZeroNet 是一个基于比特币加密技术和 BT 网络技术的去中心化的、开放开源的网络和交流系统。

    1 引用 • 21 回帖 • 592 关注
  • Spring

    Spring 是一个开源框架,是于 2003 年兴起的一个轻量级的 Java 开发框架,由 Rod Johnson 在其著作《Expert One-On-One J2EE Development and Design》中阐述的部分理念和原型衍生而来。它是为了解决企业应用开发的复杂性而创建的。框架的主要优势之一就是其分层架构,分层架构允许使用者选择使用哪一个组件,同时为 JavaEE 应用程序开发提供集成的框架。

    941 引用 • 1458 回帖 • 151 关注
  • Flume

    Flume 是一套分布式的、可靠的,可用于有效地收集、聚合和搬运大量日志数据的服务架构。

    9 引用 • 6 回帖 • 596 关注
  • 尊园地产

    昆明尊园房地产经纪有限公司,即:Kunming Zunyuan Property Agency Company Limited(简称“尊园地产”)于 2007 年 6 月开始筹备,2007 年 8 月 18 日正式成立,注册资本 200 万元,公司性质为股份经纪有限公司,主营业务为:代租、代售、代办产权过户、办理银行按揭、担保、抵押、评估等。

    1 引用 • 22 回帖 • 684 关注
  • Firefox

    Mozilla Firefox 中文俗称“火狐”(正式缩写为 Fx 或 fx,非正式缩写为 FF),是一个开源的网页浏览器,使用 Gecko 排版引擎,支持多种操作系统,如 Windows、OSX 及 Linux 等。

    7 引用 • 30 回帖 • 452 关注
  • BND

    BND(Baidu Netdisk Downloader)是一款图形界面的百度网盘不限速下载器,支持 Windows、Linux 和 Mac,详细介绍请看这里

    107 引用 • 1281 回帖 • 25 关注
  • Dubbo

    Dubbo 是一个分布式服务框架,致力于提供高性能和透明化的 RPC 远程服务调用方案,是 [阿里巴巴] SOA 服务化治理方案的核心框架,每天为 2,000+ 个服务提供 3,000,000,000+ 次访问量支持,并被广泛应用于阿里巴巴集团的各成员站点。

    60 引用 • 82 回帖 • 610 关注
  • JavaScript

    JavaScript 一种动态类型、弱类型、基于原型的直译式脚本语言,内置支持类型。它的解释器被称为 JavaScript 引擎,为浏览器的一部分,广泛用于客户端的脚本语言,最早是在 HTML 网页上使用,用来给 HTML 网页增加动态功能。

    710 引用 • 1173 回帖 • 171 关注
  • 自由行
    2 关注
  • Vue.js

    Vue.js(读音 /vju ː/,类似于 view)是一个构建数据驱动的 Web 界面库。Vue.js 的目标是通过尽可能简单的 API 实现响应的数据绑定和组合的视图组件。

    261 引用 • 662 回帖
  • 知乎

    知乎是网络问答社区,连接各行各业的用户。用户分享着彼此的知识、经验和见解,为中文互联网源源不断地提供多种多样的信息。

    10 引用 • 66 回帖