几天前,我开始在我的项目中实现简单的安全功能,以防止用户查看其他用户添加到数据库的客户。当我这样做时,我很困惑,因为我意识到标准逻辑运算符的工作方式很奇怪。
这是我最初编写的代码:
if($current_user_id != $session_user_id || access_level($session_user_id) != 3) {
header('Location: logout.php');
exit();
}
这意味着如果您尝试查看的存储客户不属于您或您的访问级别不是 3(管理员),您将被注销。它应该按照以下方式工作:
http://www.w3schools.com/php/php_operators.asp
他们说这||
意味着“如果条件 1 或条件 2 为真,则为真”,因此如果任何条件没有失败,它应该允许访问。当然不是,脚本的行为只写了第一个条件,这意味着如果您是管理员,因此您的访问级别为 3 并且您查看的不是您的客户 - 您仍然会被注销。
这是开始起作用的小修改:
if($current_user_id != $session_user_id && access_level($session_user_id) != 3) {
header('Location: logout.php');
exit();
}
切换到&&
“如果条件 1 和条件 2 都为真,则为真”后,它开始正常工作,这意味着您可能不是客户的所有者,但如果您是管理员,您将被允许访问并且不会注销。
在这一点上,我恐怕我理解它倒退,有人可以解释为什么它看起来不合逻辑吗?它究竟是如何工作的?先感谢您。