目前我有一个隐藏帐户窗口的网站,您可以在其中更改密码,上传文件等。代码很简单:
<?php if($is_logged_in) { ?>
<div id="account_window">
//stuff
</div>
<?php } ?>
但据此,这是一个很大的安全漏洞。那么替代方案是什么?仅当用户已登录并以更安全且不易受攻击的方式进行操作时,如何才能使帐户窗口可见if someone just injects the right HTML into the page
?