24. oktober 2002 - 12:11Der er
11 kommentarer og 1 løsning
Dybe links - forebyggelse
Jeg har udviklet (med megen hjælp fra Disky) en jsp side, der har password-sikret adgang, hvor det ikke er muligt at indtaste links til andre sider i stien, uden at man bliver redirected til logon-siden. Det er alt sammen fint nok. Hvis man indtaster det direkte link til en fil i browserstien har jeg imidlertid et problem... så kan man fint hente en fil, uden at være logget ind. Hvordan undgår jeg det? PS! Undskyld at jeg kun sætter 10 pts. på højkant. Jeg har kun 10 tilbage...
Fik du fat i problemet på den anden side, disky? Hvis man indtaster et direkte link til en fil, fx .pdf, så kan man godt downloade den, selvom man ikke er logget ind... alt det andet fungerer, med redirect osv.
begræns filadgangen til f.eks. en servlet -- og tjeck så, hvergang en bruger requester en fil via Servletten, om brugeren/session-objektet holder på et Logon-objekt (du skal selv lave logon-obj'et, det er ikke indbygget :-)
thx Disky >> fandt det dog selv, kun et øjeblik efter :-)) ---- Som disky også foreslår i det andet spørgsmål, så kan min løsning selvfølgelig også laves i JSP i stedet for en servlet :-))
En alternativ løsning kan være at bruge et såkaldt filter (i hvert fald hvis ens server er af nyere dato).
Et filter kan opfattes som en slags servlet, der altid sidder foran andre servlets/jsp-sider, og filtrerer. Man kan f.eks. her checke om en bruger er logget på. Det smarte er at man også kan sætte et filter foran statisk indhold og dermed loginbeskytte det.
soelvpil >> ja nu hvor du siger det, så er det jo rigtigt -- jeg vidste dog ikke at man også kunne sætte filter foran statisk indhold.. vil det så blive kaldt på følgende måde : http://domæne/MitFilter,enSide.html
I standardkonfigurationsfilen har man så sat op, at bestemte url'er (eller alle) skal "filtreres". Dette bevirker så, at filtret kaldes først, og herefter (måske) den efterfølgende side.
Jeg er ikke helt med på det filter... jeg har heller ikke styr på servlets. Det jeg mangler, er en stump kode der kan benyttes i praksis i forbindelse med mine .jsp filer, så man ikke kan lave dybe links direkte til filer, og downloade uden at være logget ind.
bearhugx, jeg har fint styr på problemet, og den logiske løsning, men jeg har ikke styr på det tekniske i forb. m. jsp og html, så det jeg mangler er blot et simpelt, men funktionelt, eksempel.
Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.