客户端的东西不可信

  1. 请求中的用户信息不可信,最好通过登录或第三方登录拿到唯一标识。
    案例:在抽奖项目中,校园网都是同一个ip,请求中的ip可以篡改。
  2. 客户端传参不可信,重要的业务参数需要在后台重新计算。
    案例:在购物订单前端传过来的总金额不可直接拿来使用,可以会遭到恶意篡改降低价格,只可用于比较。
  3. 对客户端传过来的参数要进行合法性校验,使用spring注解更优雅。
    即使是从服务端查询出来显示的信息,也可能遭遇篡改,通过请求接口的工具把不符合要求的数据传过去。

重要事情说好多遍,不可信,不可信,不可信

  • 0
    点赞
  • 0
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值