我刚刚完成了我的第一个jquery ajax调用页面的编码。它每隔1到2秒调用一次php页面,并返回json数据。
该页面基本上显示了用户正在查看的留言板的帖子。有多个留言板,一些用户应该不能查看某些板,但是相同的php页面用于通话。它使用ajax脚本发送的$id生成消息。
我的问题是,我如何保护php页面不被操纵和直接打开?用户可以通过直接打开文件并改变URL来容易地改变板id。更不用说其他方式了。
如果没有简单的方法,那么我想我将不得不复制主页面的大部分来检查用户是否有必要的权限。这将意味着更多的服务器负载,因为页面每秒更新一次。
发布于 2011-10-19 18:13:32
服务器处理Ajax调用的方式与处理普通页面请求的方式相同。所有的身份验证和授权机制都是在提供页面之前调用的。要确保这一点,只需注销并尝试使用AJAX从您的页面获取内容。如果您的页面要求您登录到该站点,则它不会起作用。
发布于 2011-10-19 18:13:23
在ajax脚本中,您也可以使用$_SESSION -您可以检查当前用户是否具有指定ID的特权-如果没有-则拒绝访问。
发布于 2011-10-19 18:12:59
保存会话中的权限并检查该特定标志是否存在?
https://stackoverflow.com/questions/7819684
复制相似问题