遇到再查 · 不必背诵
服务端请求伪造
SSRF
诱导服务端访问不应访问的地址。
换成生活中的例子
让代办员拿内部通行证去不该去的地方。
用图看清这一类概念的关系
API Key与访问令牌通常也有权限或有效期;绝不能把图中的卡片理解成无限权限。实际访问规则应在服务端检查。
在哪些节点会用到
以下是相关使用场景,不要求先学完这些节点。
放回实际项目中
什么时候会遇到:登录、共享数据、设置密钥和访问权限时。
当前可以这样做:保管真实凭证,用不同账号测试可访问和不可访问的情况;敏感值不放公开前端或仓库。
查看对应的方法与步骤类比之外,还有哪些容易误解?
身份验证与授权不同;前端藏按钮不能代替服务端权限检查,签名也不等于加密。
生活例子用于理解职责和关系,真实行为仍以所用工具、语言或平台的规则为准。