(radbrutit koden) och jag skapar en sessin som heter anv_id och numret på användaren.
Är det så att det blir enklare för någon illasinnad person att "hacka" sidan när de vet de olika användar nummer genom att de står i länkarna?
Red:
Phu vilken dålig svenska, jag menar precis som emission
skriver.
Jag tror att Novas kod ska användas till att visa flera olika personers dagböcker, inte bara den inloggade användarens, så då passar det bra att ha med det i länken.
Och nej, det är ingen direkt säkerhetsrisk att lägga med det i querystringen. Någon typ av identifierare måste du ju ha i länken, och sessionen kommer de inte åt. Det enda man bör tänka på är att om man har enkla numeriska användar-id:n så blir det enklare att gissa sig till hur man får fram information. Om du till exempel har en sida som listar olika dagböcker, där olika användare har rätt att se olika dagböcker, så måste du ta i beaktning att det då är lätt att bara byta "anv_id" i länken för att få se andra dagböcker. Då måste man se till att göra en extra koll av rättigheterna på sidan som visar dagboken, eller så gör man det hela svårare genom att använda mer kryptiska användar-id:n, t.ex. med guid eller en framslumpad sträng.
Jag tror att Novas kod ska användas till att visa flera olika personers dagböcker, inte bara den inloggade användarens, så då passar det bra att ha med det i länken.
Så kan det ju faktiskt vara ja... :)
Det går ju dock lika bra att skicka in en extra sessionsvariabel för att hålla reda på lookup-id om man inte vill ha det i länken.
133 ms totalt · 3 externa anrop · v20260731065814-full.9823c0c5