14. 风险、合规、安全与证据边界 · 已观察 · 门禁 6
安全门:身份来自会话,权限落实到对象
浏览器提交的user_id可以被伪造。
原知识点:多个接口信任浏览器传入的 user_id,而非服务端 session;应统一从认证会话派生身份并做对象级授权。
适用条件
真实用户与支付数据上线。
来源:用户权限相关接口
14. 风险、合规、安全与证据边界 · 已观察 · 门禁 6
浏览器提交的user_id可以被伪造。
原知识点:多个接口信任浏览器传入的 user_id,而非服务端 session;应统一从认证会话派生身份并做对象级授权。
真实用户与支付数据上线。
来源:用户权限相关接口