Moderator |
|
Het is geen probleem als iedereen die functie aan kan roepen, zolang als de afhandeling ervan (PHP script?) maar niets (ongewensts) doet als iemand niet geauthoriseerd is. Hetzelfde voor het ophalen van informatie met behulp van een AJAX call, uiteindelijk komt hier een (PHP-)script aan te pas waar je kunt controleren of iemand de juiste "credentials" heeft.
Kortom: beveiliging werkt nog steeds (het beste?) als voorheen: aan de serverkant.
Vergelijk: er zijn zat API's die precies beschrijven hoe iets werkt (welke functies beschikbaar zijn), maar dat wil niet zeggen dat iedereen er gebruik van kan maken, bij het doen van aanroepen / maken van connecties zul je jezelf moeten identificeren, of, zoals in jouw geval, je controleert een reeds eerder ingevoerde idenficatie. Op grond daarvan doe je hetgeen waarvoor de functie bestemd was... of niets. |