起步软件技术论坛
搜索
 找回密码
 注册

QQ登录

只需一步,快速开始

查看: 2592|回复: 7

[处理中3] query action 泄露数据的问题

[复制链接]

12

主题

23

帖子

95

积分

初级会员

Rank: 2

积分
95
QQ
发表于 2019-4-23 14:40:57 | 显示全部楼层 |阅读模式
本帖最后由 lch_245298 于 2019-4-23 15:04 编辑

/baas/myprogram/user/queryTb_user

在浏览器里边直接输入 service.m 发布出来的action
直接把数据库表里的数据显示出来了
微信截图_20190423150357.png
这个有好的处理办法么

53

主题

928

帖子

1730

积分

金牌会员

Rank: 6Rank: 6

积分
1730
发表于 2019-5-14 09:16:44 | 显示全部楼层
对呀!   所以就只能自己查询和保存的后台!   我一般不用baasdata   只用data   然后自己用ajax发送请求,自己写查询、保存后台
承接wex5开发web项目、微信页面等;
低费用进行零散功能开发(java、JS、微信各种接口、阿里云接口等)
QQ:459349489
回复 支持 反对

使用道具 举报

发表于 2019-5-14 10:07:55 | 显示全部楼层
baas Server 返回的数据格式就是一个json 数据! 浏览器当然可以显示出来
对应data组件存储数据格式
http://doc.wex5.com/?p=4932
qq:1912779713
WeX5教程--WeX5下载
回复 支持 反对

使用道具 举报

1

主题

65

帖子

114

积分

初级会员

Rank: 2

积分
114
QQ
发表于 2019-5-14 10:25:25 | 显示全部楼层
自己修改一下开源库
  com.justep.baas.action.CRUD.query(JSONObject, ActionContext)
在里面加东西,想要多安全都能做出来。
个人作品展示:www.headset.xin
回复 支持 反对

使用道具 举报

1

主题

65

帖子

114

积分

初级会员

Rank: 2

积分
114
QQ
发表于 2019-5-14 10:26:54 | 显示全部楼层
如果不是敏感数据,就不用额外去处理。
个人作品展示:www.headset.xin
回复 支持 反对

使用道具 举报

发表于 2019-5-14 10:36:32 | 显示全部楼层
qq475742653 发表于 2019-5-14 10:26
如果不是敏感数据,就不用额外去处理。

敏感数据,最好是有用户登录。验证用户是否有权限查询敏感数据
前端去取数据,返回值肯定是能得到这个数据的

你只能保证  当前查询的人,查询的数据是有权限的,才能控制主

如果安全性要求比较高,建议使用BeX5 吧!
qq:1912779713
WeX5教程--WeX5下载
回复 支持 反对

使用道具 举报

1

主题

65

帖子

114

积分

初级会员

Rank: 2

积分
114
QQ
发表于 2019-5-14 10:49:47 | 显示全部楼层
liangyongfei 发表于 2019-5-14 10:36
敏感数据,最好是有用户登录。验证用户是否有权限查询敏感数据
前端去取数据,返回值肯定是能得到这个数 ...

wex5也能添加session的。修改 com.justep.baas.servlet.BaasServlet.execService(HttpServletRequest, HttpServletResponse) 监听器就行了。根本不用bex5

我前段时间才用wex5做了一个项目,通过公司的安全部门测试。
个人作品展示:www.headset.xin
回复 支持 反对

使用道具 举报

1

主题

65

帖子

114

积分

初级会员

Rank: 2

积分
114
QQ
发表于 2019-5-14 10:58:19 | 显示全部楼层
捕获baas的action路径,判断一下哪些action 不需要session 的就直接跳过,需要session验证的,就验证一下session.成功后,才执行asction.
可以很灵活地处理登录前不授权、登录后的授权。
使用 平台的  Engine.execAction(URI, params); 方法,可以在执行某个action前,调用其他action 进行先验证。避免SQL注入、操作权限、数据权限等控制
个人作品展示:www.headset.xin
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

小黑屋|手机版|X3技术论坛|Justep Inc.    

GMT+8, 2024-4-19 23:58 , Processed in 0.064250 second(s), 26 queries .

Powered by Discuz! X3.4

© 2001-2013 Comsenz Inc.

快速回复 返回顶部 返回列表