2015-03-02 53 views

回答

1

insecure是一個軟件包,它只是允許任何用戶對數據庫進行幾乎任何類型的操作而無需驗證(因此它的名稱)。它應該絕對是永不在生產中使用,其主要用於快速原型應用程序,而不必擔心服務器驗證。如果您準備好繼續開發應用程序,請將其刪除。

您還必須考慮客戶端收藏是您可以想象的最骯髒的地方。不要相信客戶向你發送或做的任何事情,確認一切。如果您必須將驗證數據存儲在客戶端上,請確保一個客戶端無法訪問另一個客戶端的明智數據。

1

存儲在客戶端集合(或甚至訂閱)中的數據以及存儲在會話中的數據主要容易受到XSS的影響。推測你的網站是https,因爲沒有它的話,這個賬戶包是不安全的。

如果您的客戶正在對外部資源(第三方站點)進行身份驗證請求,那麼您的任何用戶都可以通過檢查瀏覽器中的網絡請求來確定您的憑據是什麼。