asp.net - 是否可以使 Page.IsPostBack 独立于 ASP.net 为真?

标签 asp.net security webforms

如果检查用户的角色以确定他们是否可以访问页面,仅将此检查放在 if (!Page.IsPostBack) { ... } 内是否安全? 客户端是否有可能独立于 ASP.net 导致Page.IsPostBack == true?也就是说,客户端 POST 到页面并设置正确的表单字段?如果可能的话,那么我认为最佳实践是在每个页面加载时检查安全性,而不仅仅是在 Page.IsPostBack == false 时检查。

最佳答案

很容易。它甚至不必通过 HTTP post 进行。

IsPostBack 检查 ViewState 和 Event* 隐藏字段。如果您在查询字符串上提供这些字段,那么 IsPostBack 实际上将返回 true,因此,例如,尝试使用该偷工减料的查询字符串加载图像的客户端页面将导致后面的代码相信它是回发。

关于asp.net - 是否可以使 Page.IsPostBack 独立于 ASP.net 为真?,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/6189881/

相关文章:

c# - Response.redirect 不保留 HttpContext.Current.Items

asp.net-mvc-2 - 混合 WebForms 和 MVC : What should I do with the MasterPage?

asp.net - 是否可以根据 C#/ASPNET Webforms 中选定的下拉项来定位数据库条目?

asp.net - 避免向服务器的每个请求附加 cookie

asp.net - 重写 Entity Framework 中的删除功能

javascript - 使用 Javascript 发送邮件,无需通过 Outlook

c# - 我们可以让 DataTable 在列上自动排序吗?

mysql - MySQL 可以实现行级安全性或 Oracle 所谓的虚拟专用数据库吗?

Java SSL 服务器禁用弱椭圆曲线

java - 过时的 Maven Artifact 的安全性