RError.com

RError.com Logo RError.com Logo

RError.com Navigation

  • 主页

Mobile menu

Close
  • 主页
  • 系统&网络
    • 热门问题
    • 最新问题
    • 标签
  • Ubuntu
    • 热门问题
    • 最新问题
    • 标签
  • 帮助
主页 / 问题 / 1427840
Accepted
HaZcker
HaZcker
Asked:2022-09-08 19:06:18 +0000 UTC2022-09-08 19:06:18 +0000 UTC 2022-09-08 19:06:18 +0000 UTC

如何正确限制访问

  • 772

如果用户未经授权,则有一个中间件拒绝通过路由访问

module.exports = async function (req, res, next) {
  try {
    const authorizationHeader = req.headers.authorization;
    if (!authorizationHeader) {
      return next(ApiError.UnauthorizedError());
    }

    const accessToken = authorizationHeader.split(' ')[1]; // отсекаем bearer берём токен
    if (!accessToken) {
      return next(ApiError.UnauthorizedError());
    }

    const userData = await tokenService.validateAccessToken(accessToken);
    if (!userData) {
      return next(ApiError.UnauthorizedError());
    }

    req.user = userData
    next()
  } catch (e) {
    next(ApiError.UnauthorizedError());
  }
};

但我不太明白如何正确实现属于特定用户的元素的删除、编辑(等)

而就结构而言,是在中间件还是服务或数据库级别完成的?

ps - 如果重要,项目使用jsonwebtoken. 还有express_mongoose

node.js mongodb
  • 1 1 个回答
  • 43 Views

1 个回答

  • Voted
  1. Best Answer
    Dmitriy Grape
    2022-07-12T01:51:21Z2022-07-12T01:51:21Z

    我知道实现此行为的两种方法:

    1. CASL 能力。我没有使用这个解决方案,因为它在几个方面不适合我:大量样板代码(在 NestJS 中);我不想拉一个额外的库;不知道有什么陷阱。
    2. 自己写一切。我选择了这条路。

    在您的情况下,据我了解,使用的是纯 JavaScript,而不是 TypeScript,如果您选择第二条路径,这可能会使您的生活复杂化,因为我使用了class-transformer,并且原则上我的实现非常依赖于装饰器。

    https://github.com/GrapeoffJS/CRMServer/tree/master/apps/crm/src/authorization <--- 有兴趣可以看我的授权实现。

    我认为您应该阅读 的文档CASL Ability,如果您喜欢它,请实施它。

    就我而言,我需要向用户隐藏数据,并根据他的权限拒绝访问任何操作,这需要实现单独的模块来处理这个问题。在您的 Habré 文章示例中,这也可以在控制器级别实现,即在删除或编辑文章之前,检查用户的作者身份,如果不是,则丢弃res.status(403).end().

    export const deletePost = (req, res) => {
       const postId = req.params.id;
       const userId = req.user.id;
    
       const post = await PostModel.findOne({ id: postId, owner_id: userId });
    
       if (!post) { return res.status(403).end() }
    
       return res.json(await PostModel.findByIdAndDelete({ id: postId }));
    }
    
    • 1

相关问题

  • 通过掩码 node.js 指定字符串

  • 从节点 js 发布请求声明变量

  • 为什么 BigQuery 查询如此缓慢?

  • 在 Elasticsearch 中使用 Fluentd 进行映射

  • 如何设置 vuejs 和 nodejs 以使用 mssql

  • 如何添加对象而不覆盖它?

Sidebar

Stats

  • 问题 10021
  • Answers 30001
  • 最佳答案 8000
  • 用户 6900
  • 常问
  • 回答
  • Marko Smith

    我看不懂措辞

    • 1 个回答
  • Marko Smith

    请求的模块“del”不提供名为“default”的导出

    • 3 个回答
  • Marko Smith

    "!+tab" 在 HTML 的 vs 代码中不起作用

    • 5 个回答
  • Marko Smith

    我正在尝试解决“猜词”的问题。Python

    • 2 个回答
  • Marko Smith

    可以使用哪些命令将当前指针移动到指定的提交而不更改工作目录中的文件?

    • 1 个回答
  • Marko Smith

    Python解析野莓

    • 1 个回答
  • Marko Smith

    问题:“警告:检查最新版本的 pip 时出错。”

    • 2 个回答
  • Marko Smith

    帮助编写一个用值填充变量的循环。解决这个问题

    • 2 个回答
  • Marko Smith

    尽管依赖数组为空,但在渲染上调用了 2 次 useEffect

    • 2 个回答
  • Marko Smith

    数据不通过 Telegram.WebApp.sendData 发送

    • 1 个回答
  • Martin Hope
    Alexandr_TT 2020年新年大赛! 2020-12-20 18:20:21 +0000 UTC
  • Martin Hope
    Alexandr_TT 圣诞树动画 2020-12-23 00:38:08 +0000 UTC
  • Martin Hope
    Air 究竟是什么标识了网站访问者? 2020-11-03 15:49:20 +0000 UTC
  • Martin Hope
    Qwertiy 号码显示 9223372036854775807 2020-07-11 18:16:49 +0000 UTC
  • Martin Hope
    user216109 如何为黑客设下陷阱,或充分击退攻击? 2020-05-10 02:22:52 +0000 UTC
  • Martin Hope
    Qwertiy 并变成3个无穷大 2020-11-06 07:15:57 +0000 UTC
  • Martin Hope
    koks_rs 什么是样板代码? 2020-10-27 15:43:19 +0000 UTC
  • Martin Hope
    Sirop4ik 向 git 提交发布的正确方法是什么? 2020-10-05 00:02:00 +0000 UTC
  • Martin Hope
    faoxis 为什么在这么多示例中函数都称为 foo? 2020-08-15 04:42:49 +0000 UTC
  • Martin Hope
    Pavel Mayorov 如何从事件或回调函数中返回值?或者至少等他们完成。 2020-08-11 16:49:28 +0000 UTC

热门标签

javascript python java php c# c++ html android jquery mysql

Explore

  • 主页
  • 问题
    • 热门问题
    • 最新问题
  • 标签
  • 帮助

Footer

RError.com

关于我们

  • 关于我们
  • 联系我们

Legal Stuff

  • Privacy Policy

帮助

© 2023 RError.com All Rights Reserve   沪ICP备12040472号-5