På siden: http.//server/docview.asp?id=xxxxxx laver du en skjult form der submitter sig selv når man går ind på den. Den submitter så til siden: http.//server/doc.asp hvor du laver en Request.form("ID"). Dermed kan brugeren ikke se ID. Hvis du gerne vil have det uddybet så sig til så skal jeg gerne skrive et sample ;-)
Mit problem er, at de ikke må se adressen. Da en klog bruger..vil ku fjerne en del at linken og dermed søge på dokumenter som ikke vedrører ham/hende på adressen: http.//server
Du laver først den side der linkes til fra økonomisystemet: http.//server/docview.asp?id=xxxxxx <html> <body onload="document.forms.MinForm.submit();"> <form action="doc.asp" method="post" name="MinForm"> <input type="hidden" name="ID" value="<%=request.querystring("ID")%>"> </form> </body> </html>
Denne side vil så automatisk når man loader den gå ind på "doc.asp" Og i doc.asp kan du så få fat i dit ID ved at skriv:
Hvis det er noget, der skal ligge på WWW, lyder det som en løsning, der ligger på den forkerte side af loven. Man er forpligtet til at beskytte den slags oplysninger - og det 'sikkerhedsniveau', denne løsning medfører, er absolut utilstrækkeligt. Man kan ikke være bekendt overfor de brugere, der uforvarende kan få deres oplysninger blotlagt, at være så sloppy. Det er jo piece of cake at pille det system fra hinanden.
Med alle de sager in mente, der har været det sidste årstid, burde man tænke mere på sine brugere.
Du kan lave en godt lukke det vindue du komme fra via Javascript, men brugeren vil få en boks der sider noget i stil med: "Websiden forsøger at lukke dette vindue" og det kan man så svare ja/nej til. SÅ det er heller ikke en rigtig god løsning.
Brug server.execute istedet for response.redirect på din "dummy-redirect-side". Så ændres adresselinien ikke. Dine form-variabler overføres til den nye side.
Jeg mener, at den løsning, du har gang i ikke kan give noget nær sikkerhed for, at brugere ikke kan læse sider, de ikke må. Hvis det er internt i et firma, kan det måske accepteres. Er det derimod et offentligt site, hvor brugerne f.eks. er kunder hos firmaet, kræver loven, at man ikke kan læse andre kunders regninger, fakturaer og andet med personlige oplysninger - ved at gætte og indtaste URL'er i adressefeltet. I sådanne tilfælde er denne løsning langt fra tilstrækkelig. Det var bare det, jeg ville nævne :)
Enig med olebole - hvis det er til noget offentligt skal du lave en eller anden form for login funktion så man ens sessions passer med de dokumenter man skal have adgang til
Synes godt om
Ny brugerNybegynder
Din løsning...
Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.