Прежде всего, вопрос с наивной точки зрения:
У меня есть веб-приложение с URL-адресом к продукту, подобному Products?id=123
.Допустим, у меня есть страница администрирования, доступная с Products?id=123&editable=true
.
Если я считаю, что никто никогда не будет пытаться включить параметр editable
, и, таким образом, не нужно никакого дополнительного механизма безопасности для защитына этой странице это защита от неясности , и это не очень хорошая идея, верно?
-
В моей реальной задаче проблема немного более тонкая: есть лиОпасно ли позволять кому-либо знать URL моей администрации?например, работая с XSL, я хотел бы написать:
<xsl:if test="/webAlbums/mode/@admin">
(compute edit link)
</xsl:if>
но не будет ли потенциальному злоумышленнику легче найти слабость в «важных» страницах?