まず第一に、素朴な観点からの質問:
のような製品への URL を持つ WebApplication がありますProducts?id=123
。からアクセスできる管理ページがあるとしProducts?id=123&editable=true
ます。
誰もこのパラメーターを有効にしようとeditable
しないため、このページを保護するためにこれ以上のセキュリティ メカニズムは必要ないと考える場合、それは obscurity によるセキュリティであり、良い考えではありません。
-
私の実際の問題では、もう少し微妙な問題です。私の管理 URL を誰かに知られることには危険がありますか? たとえば、XSL を使用しているときに、次のように書きたいと思います。
<xsl:if test="/webAlbums/mode/@admin">
(compute edit link)
</xsl:if>
しかし、潜在的な攻撃者が「重要な」ページの弱点を見つけるのは簡単ではないでしょうか?