标签: #idor
关于 GPU、LLM、MLOps、Kubernetes 以及心态的文章 · 1 篇
认证、授权,以及 IDOR — 登录明明是正常的,却能看到别人的数据
真实的数据泄露事故大多不是出在认证上,而是出在授权上。最典型的就是 IDOR:登录正常通过,只要改一下 URL 里的 ID,别人的资源就原样返回了。本文在代码层面把认证与授权的边界划清楚,并准确说明把顺序 ID 换成 UUID 为什么只是缓解措施而不是解决方案。文章还会讲清授权检查一旦散落在各个控制器里就必然会有遗漏,因此必须集中到数据访问层或策略引擎;多租户下把租户条件强制进查询的模式与 PostgreSQL 行级安全的配置;用两个账
2026-07-26 · 21 分钟阅读 #security#authorization#idor#api#multi-tenant