以前用前后端不分离的方式严格控制按钮可见权限是非常容易的,因为控制逻辑本质是在服务端运行。前后端分离后,假设用的是 vue 来开发后台,某后台页面有添加、编辑、删除三个按钮,某用户只有添加和删除权限,如果用 v-if 之类的前端方式,控制按钮显隐的逻辑肯定就暴露在前端了,这意味着编辑按钮的名称还是被暴露了、甚至相关编辑表单也会被暴露。当然了,服务端的权限判断是最后一道关卡,恶意用户最终仍然无权提交编辑,但如果我们想严格控制、彻底隐藏用户无权操作的按钮及相关页面,大家有什么方式吗
1
oott123 Nov 25, 2021
代码做组件拆分,拆分成不同的 js ,服务端对 js 静态文件请求做鉴权
|
2
rrfeng Nov 25, 2021 via Android 伪需求。
后端权限不是最后一道关卡,应该是唯一一道关卡。 前段可以根据权限做隐藏属于体验优化,无权拦截用户请求(实际是无法做到)。 |
3
eason1874 Nov 25, 2021
把状态管理移到后端,比如菜单项 JSON 由后端返回
|
4
az22c Nov 25, 2021
没必要做得那么细,除非闲得很。
我这边十几个系统都是我开发的,做了按钮权限之后,基本上管理跟不上。当初废大力气做的就是图个心理安慰。最多就是做到菜单层级的权限。 |
5
night98 Nov 25, 2021
服务端返回用户可操作的按钮列表,web 端 v-if 不渲染此按钮
|
6
QingXuJiaZhi Nov 25, 2021
直接不渲染就行了啊
|
7
calmzhu Nov 25, 2021
碰见过,解决方案是菜单+ 按钮 直接放在数据库里。前段先用接口查用户有权限的菜单。 但是维护起来巨恶心
|
8
gefangshuai Nov 25, 2021 via iPhone
vue v-if
|
9
lhx2008 Nov 25, 2021
想到一个点子,可以开一个虚拟机,然后打开网站就 VNC 连上去,这个虚拟机里面再用特制浏览器打开楼主写的网站,这样就稳得一批了
|
10
lhx2008 Nov 25, 2021
其实应该直接服务端 render 就解决了
|
11
akira Nov 26, 2021
菜单 按钮 都是后端返回的就好了。但是这样的话,有些功能可能不是那么好写。。
|