我正在使用Rails開發Shopify應用程序,並且一直使用查詢字符串來檢測哪個商店正在訪問它。這似乎很脆弱,因爲用戶可以更改網址以訪問其他人的設置。Shopify Rails應用程序 - Querystring欺騙
下面是一個例子:
我點擊的偏好上我的應用程序鏈接,並得到重定向到http://example-app.com/preferences?shop=example.myshopify.com並獲得相關的商店設置的頁面:example.myshopify.com
那麼什麼是停止用戶將查詢字符串更改爲http://example-app.com/preferences?shop=notmystore.myshopify.com並登錄到他們不擁有的商店?
我應該使用身份驗證寶石(https://www.ruby-toolbox.com/categories/rails_authentication)並讓每個用戶創建用戶名和密碼以防止欺騙攻擊嗎?
你有一個Shopify應用程序,你開發,你試圖保證? – Spencer
@SpencerNorman感謝您指出含糊之處。我已經添加了一個介紹段落來解釋這一點。乾杯! –