0

プロジェクトで Symfony2 とその ACL セキュリティ コンポーネントを使用しています。表示/非表示要素のフロントエンド フレームワークで ACL 情報を使用したいと考えています。

現在のオブジェクトに現在のユーザーのフォーマットされた ACL 情報を添付することは、セキュリティ上、ひどい考えでしょうか?

ユーザーが VIEW および EDIT オブジェクトの権限を持っているとします。したがって、JSON データは次のようになります。

{
  "id": 1,
  "name": "Product",
  "_permissions": ["VIEW", "EDIT"]
}

このソリューションが引き起こす可能性のあるセキュリティ ホールは何ですか?

4

1 に答える 1