注文アプリケーションを想定すると、ユーザー「Ben」は次のコマンドを発行して特定の注文をリストできます
/オーダー/1
今..それを行う前に、「Ben」を認証し(ユーザー名/パスワード認証)、ユーザー名をCookieとして送信しました(sha1チェックサムで署名されました)。
httpリクエストごとに、「Bent」がまだ認証されていることを示すCookieを受け取りますが、誰が彼の発行を止めることができますか
/オーダー/23
ここで、id=23 の注文は「Ben」に属していません。
だから私は注文23が実際に「ベン」に属していることを確認するためにいくつかのロジックを書くべきだと思います...それはこの種の状況のベストプラクティスまたはパターンですか?
シリアル主キー ID の代わりに、別の「機能主キー」を使用する必要がありますか?