4.8. 授权访问
问题说明
现在的应用存在两个巨大的安全隐患:
- 未登录用户可以访问
edit
和update
动作,如果你退出登录,以游客身份访问 larabbs.test/users/1/edit :
- 登录用户可以更新其它用户的个人信息,登录 Summer 用户然后访问 Monkey 用户的编辑资料页面 larabbs.test/users/2/edit :
登录状态的 1 号用户 Summer 居然可以访问 2 号用户 Monkey 的个人编辑页面,甚至是修改内容。
接下来让我们针对这两个安全隐患进行修复。