例如购物车功能,用户登陆后获得token,通过postman访问购物车的删除接口,参数ID是物车表数据的ID,用户随便填的话这样就删除了其他用户的购物车列表了,应该如何防止?有没有大佬分享一下经验
后台删除校验购物车ID+当前用户ID
你应该校验用户名,只有当前用户才能删除自己的购物车
意思是查询当前用户的购物车ID,然后比对前端传过来的值,不相符就拒绝操作吗
@godcloudy: 校验购物车对应的用户和登录凭证里保存的用户是否一致
删除接口要鉴权