sneax
Legacy Member
Ik was van plan om een access control dinges te maken via request_uri
Daarmee bedoel ik - ik kijk welke file request_uri is, en kijk dan in de database of de huidig ingelogde user deze pagina mag bekijken of niet. Dat request_uri daarom niet altijd een filename is maar dat er ook GET queries kunnen aanhangen etc... dat doet er niet toe - de vraag is:
Is het veilig om daarop de security te baseren? Is het makkelijk om request_uri in iets anders te forceren door de bezoeker? Kan de bezoeker request_uri forceren in index.php maar eigenlijk tóch bv. admin.php opvragen? Als dit niet veilig is - zijn er dan andere (veilige) manieren om te kijken wat de opgevraagde pagina is?
Daarmee bedoel ik - ik kijk welke file request_uri is, en kijk dan in de database of de huidig ingelogde user deze pagina mag bekijken of niet. Dat request_uri daarom niet altijd een filename is maar dat er ook GET queries kunnen aanhangen etc... dat doet er niet toe - de vraag is:
Is het veilig om daarop de security te baseren? Is het makkelijk om request_uri in iets anders te forceren door de bezoeker? Kan de bezoeker request_uri forceren in index.php maar eigenlijk tóch bv. admin.php opvragen? Als dit niet veilig is - zijn er dan andere (veilige) manieren om te kijken wat de opgevraagde pagina is?