Форум программистов, компьютерный форум, киберфорум
Java EE (J2EE)
Войти
Регистрация
Восстановить пароль
Блоги Сообщество Поиск Заказать работу  
 
Рейтинг 4.67/3: Рейтинг темы: голосов - 3, средняя оценка - 4.67
4 / 4 / 4
Регистрация: 07.02.2008
Сообщений: 361

Безопасность при работе с базой

05.11.2016, 15:48. Показов 637. Ответов 2
Метки нет (Все метки)

Студворк — интернет-сервис помощи студентам
Добрый день.
Использую Spting + Hibernate
Есть баз MySql куда пользователи могут добавлять/удалять данные после того как залогинятся. Работа идет посредством запросов из браузера типа:
JavaScript
1
2
3
4
5
6
7
8
9
10
var x = new XMLHttpRequest();
    x.open("GET", "delete?id="1" true);
    x.send();
    x.onreadystatechange = function () {
        if (x.readyState == 4) {
            if (x.status == 200) {
               
            } else alert("no connection");
        }
    }
т.е. если пользователь залогинен и от него приходит запрос
http://localhost:8080/confidential/delete?id=1,
то из базы стирается запись с id=1, что нормально так как это данные этого пользователя. Если не залогинен, то запрос просто не проходит.
НО понял вдруг и проверил, что если ты залогинен, то достаточно в браузере ввести
http://localhost:8080/confidential/delete?id=любое,
то можно получать/удалять данные других пользователей.
Вопрос: как ограничить работу пользователя, только с принадлежащими ему записями в базе данных. Каждой записи при создании назначен хозяин с id пользователя, который создавал эту запись. На ум приходит, только вариант проверки при каждом запросе, принадлежность записи в БД к данному пользователю.
0
cpp_developer
Эксперт
20123 / 5690 / 1417
Регистрация: 09.04.2010
Сообщений: 22,546
Блог
05.11.2016, 15:48
Ответы с готовыми решениями:

Безопасность при работе с БД
Привет. Вообщем у меня возникла такая проблема: например, у меня есть 2 бд. Одна из них состоит из файлов, а другая на mysql. Так вот,...

Безопасность при работе за чужим компьютером
Всем привет, тут такая ситуация: в универе задали разработать меры по защите информации в условиях ограниченных прав пользователя, т.е....

Си # ошибки при работе с базой
Как можно отследить ошибку на целостность данных при добавлении их в базу Access

2
Эксперт Java
 Аватар для KEKCoGEN
2399 / 2224 / 565
Регистрация: 28.12.2010
Сообщений: 8,672
05.11.2016, 16:31
Цитата Сообщение от werrt Посмотреть сообщение
На ум приходит, только вариант проверки при каждом запросе, принадлежность записи в БД к данному пользователю.
так и сделайте.
Так же не передавайте ID базы данных на клиент. Клиент может работать с UUID например, который генерируется для каждого объекта. Таким образом вы сможете в значительной мере исключить перебор значений.
1
4 / 4 / 4
Регистрация: 07.02.2008
Сообщений: 361
05.11.2016, 16:51  [ТС]
что то сложно вроде с UUID, надо почитать... у меня просто с сервера на клиент приходит XML, на основе которой JS рисует страницу c едементами(кнопочки) и и каждой кнопке при отрисовке из этой XML назначается id. А потом при нажатии кнопки соответсвующий id передается на сервер и обрабатывается. Не знаю правильно ли так делать.
0
Надоела реклама? Зарегистрируйтесь и она исчезнет полностью.
raxper
Эксперт
30234 / 6612 / 1498
Регистрация: 28.12.2010
Сообщений: 21,154
Блог
05.11.2016, 16:51
Помогаю со студенческими работами здесь

Ошибка при работе с базой данных
скажите почему ошибка при этих строках: sqdb.insert(sms.TABLE_NAME1, sms.NAME1, cv); sqdb.execSQL("CREATE TABLE " +...

Ошибка при работе с базой MS access 97
Добрый день. Может быть кто-то сталкивался со следующей проблемой. У меня база MSACCESS 97. Система WINDOWS XP. При корректировке формы...

Ошибки при работе с базой данных
Здравствуйте, недавно начал изучать работу с базой данных через Qt. Использую Qt 4.8 и Sqlite Вроде код взят с книги М. Шлее, но всё...

Ошибка при работе с базой данных
Здравствуйте. При попытки чтения строк из БД в работе программы возникает ошибка "Ссылка на объект не указывает на экземпляр...

Иероглифы при работе с базой данных!
Здравствуйте! На главной странице есть 2 текста - первый который был прописан в HTML коде, а второй берётся с базы данных. Вот...


Искать еще темы с ответами

Или воспользуйтесь поиском по форуму:
3
Ответ Создать тему
Новые блоги и статьи
SDL3 для Web (WebAssembly): Реализация движения на Box2D v3 - трение и коллизии с повёрнутыми стенами
8Observer8 20.02.2026
Содержание блога Box2D позволяет легко создать главного героя, который не проходит сквозь стены и перемещается с заданным трением о препятствия, которые можно располагать под углом, как верхнее. . .
Конвертировать закладки radiotray-ng в m3u-плейлист
damix 19.02.2026
Это можно сделать скриптом для PowerShell. Использование . \СonvertRadiotrayToM3U. ps1 <path_to_bookmarks. json> Рядом с файлом bookmarks. json появится файл bookmarks. m3u с результатом. # Check if. . .
Семь CDC на одном интерфейсе: 5 U[S]ARTов, 1 CAN и 1 SSI
Eddy_Em 18.02.2026
Постепенно допиливаю свою "многоинтерфейсную плату". Выглядит вот так: https:/ / www. cyberforum. ru/ blog_attachment. php?attachmentid=11617&stc=1&d=1771445347 Основана на STM32F303RBT6. На борту пять. . .
Камера Toupcam IUA500KMA
Eddy_Em 12.02.2026
Т. к. у всяких "хикроботов" слишком уж мелкий пиксель, для подсмотра в ESPriF они вообще плохо годятся: уже 14 величину можно рассмотреть еле-еле лишь на экспозициях под 3 секунды (а то и больше),. . .
И ясному Солнцу
zbw 12.02.2026
И ясному Солнцу, и светлой Луне. В мире покоя нет и люди не могут жить в тишине. А жить им немного лет.
«Знание-Сила»
zbw 12.02.2026
«Знание-Сила» «Время-Деньги» «Деньги -Пуля»
SDL3 для Web (WebAssembly): Подключение Box2D v3, физика и отрисовка коллайдеров
8Observer8 12.02.2026
Содержание блога Box2D - это библиотека для 2D физики для анимаций и игр. С её помощью можно определять были ли коллизии между конкретными объектами и вызывать обработчики событий столкновения. . . .
SDL3 для Web (WebAssembly): Загрузка PNG с прозрачным фоном с помощью SDL_LoadPNG (без SDL3_image)
8Observer8 11.02.2026
Содержание блога Библиотека SDL3 содержит встроенные инструменты для базовой работы с изображениями - без использования библиотеки SDL3_image. Пошагово создадим проект для загрузки изображения. . .
КиберФорум - форум программистов, компьютерный форум, программирование
Powered by vBulletin
Copyright ©2000 - 2026, CyberForum.ru