users테이블에서 pk속성(고유 id값)으로 user정보를 조회해서 가져오는건 보안상에 안좋나요? 상관없나요?
DB에서 유저정보 조회할때 질문
익명(182.230)
2023-08-19 02:02
추천 0
댓글 11
다른 게시글
-
고랭 인터페이스 오버라이딩이 좀 답답한 점 [3]익명(133.106) | 23.08.19추천 0
-
국내 메타버스 20대 천재들... [5]익명(39.7) | 23.08.19추천 0
-
윤석열의 발기불능 외교 gerontocracy 우려스럽다발명도둑잡..(aerohong) | 23.08.19추천 0
-
컴퓨터 구조랑 운영체제 과목은 무슨 차이임? [2]익명(182.230) | 23.08.19추천 0
-
굽비충 포트폴리오 질문좀 [1]익명(118.36) | 23.08.19추천 0
-
돈이 되면 책 쓰지.. 근데 한국어로 쓰면 얼마 안팔림 [1]익명(222.101) | 23.08.19추천 1
-
Marshmello-Wavez발명도둑잡..(aerohong) | 23.08.19추천 0
-
IU(아이유) _ marshmallow(마쉬멜로우) [1]발명도둑잡..(aerohong) | 23.08.19추천 0
-
고졸분들 국비에서보면 ,, 조금 티나더라 [4]익명(1.234) | 23.08.19추천 1
-
코딩 새싹들을 위한 좋은 책을 써서는 안됨 ㅇㅅㅇ익명(222.101) | 23.08.19추천 0
백엔드 영역 내부에서라면 당연히 PK id를 써야겠지만, RESTful API를 위해서는 토큰이라던가 해시 값 등을 이용해서 조회를 하도록 해야겠지. PK id 같은 유니크 id는 프엔 쪽에 절대 노출 되어선 안됨.
지금 게시물 같은 경우는 pk로 restfulAPI하는데요. 예를 들어서 /posts/1 로 가면 첫번째 게시물을 볼수있게요. user 정보보다는 중요하지 않으니 괜찮을까요?
posts 테이블의 pk입니다.
게시글을 뭐 고유 PK id로 한다해서 보안 이슈는 없긴 한데 이번 기회에 토큰놀이 같은 거 연습해보면 어떨까 싶어 말해본거임 ㅇㅇ 그럼 라우트에서 posts/{postId} 이런 식으로 받아서 DB 처리 진행하면 되겠네 잘 하고 있음
넵 그런식으로 하고있습니다 감사합니당
데이터 송수신 처리만 완벽히 익혀도 솔직히 앵간한 웹은 다 만들 거임 관리자 콘솔부터 해서 ㅇㅇ
유저 정보에 대해 그 PK가 노출되면 보안상 문제가 생긴다 이거지. 예컨데 /userinfo/1 로 가면 첫번째 유저를 볼 수 있는 경우 /userinfo/2 로 남의 정보를 보거나 수정하는 구멍이 있다면 그걸 일일히 찾아서 막는 일 자체가 불필요한 리스크가 되니까. 그래서 예측이 힘든 해시나 토큰을 노출시키고 PK 자체는 노출시키지 말라는 의미임. 옛날 디시가 그걸로 허구헌날 따였거든.
근데 만약 나의 pk가 1이고 다른 사람의 정보를 보려고 /userinfo/{user_id} 이렇게 하더라도 나의 user_id가 {user_id}와 다르면 팅구도록 처리하면 상관없지 않나요?
그걸 스프링 시큐리티에서 하는거라고. 그니까 pk를 숨기든 말든 너맘이고 권한관리 잘하면 됨.
유저정보 같은 민감한거 아니면 상관없음. 어차피 스프링시큐리티 설정 잘해놓으면 pk안다고해도 할 수 있는게 없음.
아하 감사합니당