Ver Mensaje Individual
  #2 (permalink)  
Antiguo 07/06/2013, 10:58
Avatar de GatorV
GatorV
$this->role('moderador');
 
Fecha de Ingreso: mayo-2006
Ubicación: /home/ams/
Mensajes: 38.567
Antigüedad: 18 años, 6 meses
Puntos: 2135
Respuesta: ¿Seguridad al usar actions a través de URL?

Nunca, nunca nunca uses el método GET para lanzar acciones que cambian el modelo, no es lo más adecuado, para eso existe POST, o PUT. GET es para regresar datos, cuando vayas a borrar, o a actualizar hazlo por POST es lo más seguro.

Segundo fuera de eso necesitas siempre validar que la acción que va a realizar el usuario, sea la adecuada, nunca te fies ni asumas, siempre checa roles, permisos etc en cada request, si te fias te pueden meter un gol.

Saludos.