2
我對ACL如何在環回上工作有點懷疑。Loopback acl和ownerid
我下面的示例https://github.com/strongloop/loopback-example-access-control
的REST API允許創建調用以傳遞OWNERID作爲參數,但不作任何驗證。
因此,經過身份驗證的用戶可以創建項目並將ownerid設置爲任何值。我相信該屬性應該只允許由管理員角色設置。
我知道我可以把一些代碼做驗證..但我相信值必須基於當前登錄的用戶自動設置。我錯了或我錯過了什麼?
謝謝!
您是否使用自述文件中的ACL定義?如果是這樣,POST只應該被允許在/ api/projects/donate和/ api/projects/withdraw上。如果你發佈你的project.json,我們可以驗證ACL定義 – amuramoto