我正在實現一個消息系統(如果您願意,可以使用私人消息傳遞),並且希望能夠通過文本鏈接顯示用戶所擁有的消息列表,因此我不需要按鈕即可打開它。 message_id(數據庫中的唯一值)將通過URL傳遞。 (類似www.example.com/message/view/16).Assuming我檢查以確保用戶標識符的會話與消息發送到的用戶標識符相匹配,是嗎?爲了讓它更安全,我可以追加一個隨機數並將其設置爲會話,然後在查看時檢查它。而不是通過URL或POST變量傳遞值?
我應該忘記這個想法,只是堅持提交按鈕來查看消息?
我應該還是一個隨機字符串追加到尾部,集會議,並在查看時匹配會話/字符串? – user1104854
@ user1104854,我建議用於存儲會話ID的Cookie。隨機字符串會阻止人們合法保存URL。你真正想要的是確保閱讀消息的人真的是消息所屬的人:你應該通過驗證該人的身份與消息的接收者相同來做到這一點,並且你不應該基於數據通過瀏覽器。 (還要記住,_even cookies_可以僞造。) – zneak
這聽起來像它會工作得很好。這不像我存儲銀行賬戶信息,所以cookie會完成這項工作。謝謝! – user1104854