ユーザーがログインして自分のプロファイルと対話する GWT アプリケーションを作成しています。各フォーム エントリをサーバーで検証する必要があることは理解していますが、ユーザーがログインした後の潜在的なセキュリティの問題についてはわかりません。
説明させてください。私のアプリケーション(関連部分)は次のように機能します:
1 - ユーザーが電子メール/パスを入力します
2 - この情報がサーバーに送り返され、DB が照会され、パスワードがチェックされます (ソルト化およびハッシュ化されます)
3. パスワードが電子メールに関連付けられたプロファイルと一致する場合、これは考慮されます成功
プロファイル ID をクライアントに戻しても安全かどうかはわかりません。これを使用して、プロファイル ページに表示されるユーザーに関連する情報を DB に照会します。
潜在的なユーザーがこのプロファイル ID を手動で提供し、その方法でプロファイルをロードする可能性はありますか? 私の懸念は、悪意のある誰かがプロファイル ID の形式を知っていれば、資格情報を提供せずに DB から任意の量の情報をロードできることです。
-ニック