Как правильно заблокировать файл, вызываемый через AJAX? Как вы мешаете кому-либо напрямую позвонить по URL-адресу ответа и получить ответ?
Чтобы помочь объяснить, я буду использовать пример функции самовнушения; В частности, при вводе нескольких букв появится список всех участников, соответствующих этой фразе.
Итак, где-то в Javascript вы определяете URL-адрес "http://mysite.com? Code =". Тогда в скрипте поиска у нас есть
loginRequest.open("GET", url + characters, true);
и возвращает XML всех членов, у которых где-то в имени есть «символы». Что мешает хакеру ввести этот URL-адрес непосредственно в браузер и повторно отправлять новые фрагменты имен в попытке получить всю мою базу пользователей?
Ни один веб-пример, с которым я сталкивался, кажется, не решает эту проблему.
Я просто (неправильно) параноик?