有効なトークンでも他人の文書は読めない:理解度チェック
한국어 원문으로 표시합니다.
유효한 토큰이지만 read scope가 없다면?
- 403
- 401
- 404
- 200
read 권한이 있는 사용자가 타인의 문서를 요청하면?
- 소유자 id를 포함한 403
- 없는 문서와 같은 404
- 빈 본문 200
- 로그인 페이지 302
principal이 원래 scopes 리스트를 반환하면?
- 토큰 문자열이 암호화된다
- 리스트 순서가 자동 정렬된다
- 반환값 수정이 원본 권한을 바꿀 수 있다
- HTTP 헤더가 삭제된다
read-all 문자열로 read 권한을 인정하면 생기는 문제는?
- 토큰 만료가 연장된다
- 소유권 검사가 항상 먼저 실행된다
- GET 요청이 POST로 변한다
- 서로 다른 권한 이름을 혼동한다
공개 문서 응답을 만드는 안전한 방법은?
- id와 title을 새 dict에 담는다
- 원본에서 owner를 지운다
- 모든 필드를 반환한다
- internal_cost만 문자열로 바꾼다
헤더가 없는 요청에 함께 필요한 응답 헤더는?
- Allow: POST
- WWW-Authenticate: Bearer
- Content-Encoding: gzip
- Retry-After: 60