0
考慮一個典型的Breeze控制器,它將查詢結果限制爲登錄用戶有權訪問的實體。當瀏覽器調用SaveChanges
時,Breeze是否在服務器上驗證報告爲已修改的實體來自原始集?確保查詢限制在SaveChanges期間得到遵守 - Breeze安全性
換句話說,EFContextProvider
(在實體框架的情況下)跟蹤已經發放的實體,因此它可以檢查傳遞給SaveChanges
的惡意數據嗎?還是BeforeSaveEntity
需要驗證用戶有權訪問更改的實體?
相關,關於針對惡意客戶端進行安全保護的更一般性問題:[保護服務器上的Breeze以防止惡意更新外鍵](http://stackoverflow.com/q/17471823/145173) –