---
title: "Request.QueryString och säkerhet"
type: "forum-thread"
url: "https://www.webforum.nu/amne/asp/133172-request-querystring-och-säkerhet"
topic: "ASP"
topic_url: "https://www.webforum.nu/amne/asp"
author: "Nova"
published: "2005-08-23T17:17:47.000Z"
updated: "2005-08-23T18:58:15.000Z"
replies: 3
views: 270
page: 1
pages: 1
language: "sv-SE"
site: "webForum — webforum.nu"
rights: "Upphovsrätten till varje inlägg tillhör dess författare."
attribution: "Citera som: webForum, https://www.webforum.nu/amne/asp/133172-request-querystring-och-säkerhet"
---

# Request.QueryString och säkerhet

## #1 — Nova, 2005-08-23T17:17Z

Jag funderar om det spelar någon roll att man skickar med användar id i länkarna för att kunna få ett id till att ta fram data om den användaren typ 

```
response.write("<A HREF='dagbok.asp?
anv_id=" & objRS("anv_nr") & "'>"& objRS("anv_alias")&"</a><br>")
```

 (radbrutit koden) och  jag skapar en sessin som heter anv_id och numret på användaren. 
Är det så att det blir enklare för någon illasinnad person att "hacka" sidan när de vet de olika användar nummer genom att de står i länkarna?

Red:
Phu vilken dålig svenska, jag menar precis som emission
 skriver.

Permalänk: https://www.webforum.nu/p/133172

## #2 — Engine^, 2005-08-23T18:16Z

Om du även skapar en sessionsvariabel med användarid är det ju ingen mening att skicka med det i länken.

Permalänk: https://www.webforum.nu/p/1662182

## #3 — emission, 2005-08-23T18:43Z

Jag tror att Novas kod ska användas till att visa flera olika personers dagböcker, inte bara den inloggade användarens, så då passar det bra att ha med det i länken.

Och nej, det är ingen direkt säkerhetsrisk att lägga med det i querystringen. Någon typ av identifierare måste du ju ha i länken, och sessionen kommer de inte åt. Det enda man bör tänka på är att om man har enkla numeriska användar-id:n så blir det enklare att gissa sig till hur man får fram information. Om du till exempel har en sida som listar olika dagböcker, där olika användare har rätt att se olika dagböcker, så måste du ta i beaktning att det då är lätt att bara byta "anv_id" i länken för att få se andra dagböcker. Då måste man se till att göra en extra koll av rättigheterna på sidan som visar dagboken, eller så gör man det hela svårare genom att använda mer kryptiska användar-id:n, t.ex. med guid eller en framslumpad sträng.

Permalänk: https://www.webforum.nu/p/1662197

## #4 — Engine^, 2005-08-23T18:58Z

> **emission skrev:**
>
> Jag tror att Novas kod ska användas till att visa flera olika personers dagböcker, inte bara den inloggade användarens, så då passar det bra att ha med det i länken.

Så kan det ju faktiskt vara ja... :)

Det går ju dock lika bra att skicka in en extra sessionsvariabel för att hålla reda på lookup-id om man inte vill ha det i länken.

Permalänk: https://www.webforum.nu/p/1662203

---

Tråden på webben: https://www.webforum.nu/amne/asp/133172-request-querystring-och-säkerhet
