IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Symfony PHP Discussion :

Empecher le visiteur de modifier un id dans l'url de la page. [1.x]


Sujet :

Symfony PHP

Vue hybride

Message précédent Message précédent   Message suivant Message suivant
  1. #1
    Membre confirmé
    Homme Profil pro
    Développeur Web
    Inscrit en
    Mai 2008
    Messages
    215
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 37
    Localisation : France, Nord (Nord Pas de Calais)

    Informations professionnelles :
    Activité : Développeur Web

    Informations forums :
    Inscription : Mai 2008
    Messages : 215
    Par défaut Empecher le visiteur de modifier un id dans l'url de la page.
    Bonjour,

    Je dispose d'un espace membre sur mon application symfony.
    Chaque membre peux créer/éditer un article.

    Cependant dans l'url de la page on peut y voir l'id de l'article en cours d'édition ou visualisation.

    Du coup, un autre membre qui est connecté peut voir/editer un autre article en changeant l'id dans l'url.

    Savez-vous comment est-ce que je peut empêcher ca ?

    Est-ce que je dois faire un controle dans l'action à chaque tentative de visualiation/edition pour vérifier que le membre qui regarde est bien l'auteur connecté sur son compte (et pas un autre) ?
    Il n'y a pas une solution pus simple et déjà intégré à symfony ? (je pense aux routes par exemple)

    Merci

  2. #2
    Membre chevronné
    Profil pro
    Inscrit en
    Décembre 2004
    Messages
    319
    Détails du profil
    Informations personnelles :
    Âge : 37
    Localisation : France

    Informations forums :
    Inscription : Décembre 2004
    Messages : 319
    Par défaut
    Salut,

    Bien sur tu dois verifier que celui qui veut editer un article en est bien l'auteur !
    Tu dois pouvoir le faire avec les ACL, ils te permettent de parametrer finement des droits par objet (du moins pour Symfony2, mais il doit y avoir un equivalent avec sf1).

  3. #3
    Expert confirmé
    Avatar de Michel Rotta
    Homme Profil pro
    DPO
    Inscrit en
    Septembre 2005
    Messages
    4 954
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 62
    Localisation : France, Bouches du Rhône (Provence Alpes Côte d'Azur)

    Informations professionnelles :
    Activité : DPO
    Secteur : Distribution

    Informations forums :
    Inscription : Septembre 2005
    Messages : 4 954
    Par défaut
    Je pars du principe que tu es en sf1. Donc pas d'ACL.

    Tu as probablement un moyen de ne récupérer que les articles d'un membre. L'idée la plus simple est d'utiliser des sfDoctrineRoute (ou collection) et de changer le paramètre qui défini la méthode qui permet de récupérer les données. Dans cette méthode (qui fait partie du modèle) tu auras ta condition qui limite la recherche aux articles du membre connecté. Soit il est dedans et tu as un article en retour, soit non et la route génère une erreur 404.

    Avantage, cela marche avec peu de modification avec des id ou des slug.

  4. #4
    Membre confirmé
    Homme Profil pro
    Développeur Web
    Inscrit en
    Mai 2008
    Messages
    215
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 37
    Localisation : France, Nord (Nord Pas de Calais)

    Informations professionnelles :
    Activité : Développeur Web

    Informations forums :
    Inscription : Mai 2008
    Messages : 215
    Par défaut
    Citation Envoyé par Michel Rotta Voir le message
    L'idée la plus simple est d'utiliser des sfDoctrineRoute (ou collection) et de changer le paramètre qui défini la méthode qui permet de récupérer les données.
    J'adopte cette solution. Merci à vous deux

+ Répondre à la discussion
Cette discussion est résolue.

Discussions similaires

  1. [WD-2010] Modifier une image dans un en-tête de page
    Par vali25 dans le forum VBA Word
    Réponses: 2
    Dernier message: 22/01/2014, 22h18
  2. Modifier un paramètre dans l'URL
    Par hunteshiva dans le forum Général JavaScript
    Réponses: 3
    Dernier message: 21/12/2011, 16h07
  3. Modifier l'utilisateur dans une PS ?
    Par Sitting Bull dans le forum SQL
    Réponses: 7
    Dernier message: 28/02/2005, 18h01
  4. modifier les texte dans un <span>
    Par Flobel dans le forum Général JavaScript
    Réponses: 5
    Dernier message: 03/12/2004, 13h58
  5. Modifier un événement dans le code
    Par HT dans le forum Langage
    Réponses: 6
    Dernier message: 20/06/2003, 09h46

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo