DEV Community · Show DEV9/7 04:3957

我把授权移到了数据库前,来试试攻破它

Here's my app's access control, the passwords, and a curl command. Go break it

阅读原文
作者将应用授权逻辑从应用代码中移出,改为在数据库前、应用代码运行前由服务器声明式执行规则。他提供了名为 Sentinel 的保险理赔系统实时演示,该系统在一个部署上运行两家保险公司(Northwind Mutual 和 Cascade Assurance),包含保单、理赔录入、理算员审核(含欺诈评分)及文档功能,并为保单持有人和员工提供独立门户。作者给出了四个登录账号(密码均为 Password123!)及 curl 命令,邀请读者尝试突破两类限制:字段访问(保单持有人能否看到欺诈评分)和租户隔离(能否跨公司访问数据)。数据为虚构且会重置。