亚洲在线久爱草,狠狠天天香蕉网,天天搞日日干久草,伊人亚洲日本欧美

為了賬號安全,請及時綁定郵箱和手機立即綁定
已解決430363個問題,去搜搜看,總會有你想問的

如何防止 Symfony 中易受攻擊實體的延遲加載

如何防止 Symfony 中易受攻擊實體的延遲加載

PHP
元芳怎么了 2023-07-07 10:34:56
我的問題很簡單,但我在網上搜索了一個小時后沒有找到任何線索。我正在嘗試構建一個 Symfony API,但是當返回 json 輸出時,它會延遲加載輸出中的每個關系。雖然這不是什么大問題(在大多數情況下),但當它對用戶信息執行此操作時,情況確實很糟糕。因此,所有內容(密碼、電子郵件等)都會顯示出來。我的問題是:是否可以在學說中將一個實體標記為受保護,這樣就不會使用該實體進行自動加載?在某些情況下它非常方便,但這是一個很大的缺陷。如果無法標記實體,是否可以完全停用它或在集合元素上停用它?提前致謝編輯:class User implements UserInterface{    /**     * @ORM\Id()     * @ORM\GeneratedValue()     * @ORM\Column(type="integer")     */    private $id;    /**     * @ORM\Column(type="string", length=180, unique=true)     */    private $email;    /**     * @var string The hashed password     * @ORM\Column(type="string")     */    private $password;    /**     * @ORM\OneToOne(targetEntity="App\Entity\Profile", mappedBy="user", cascade={"persist", "remove"})     */    private $profile;getter 和 setter 都在那里。還有一個 Profile 類,即所有關系的接口。它具有 1to1 的關系。class Profile{    /**     * @ORM\Id()     * @ORM\GeneratedValue()     * @ORM\Column(type="integer")     */    private $id;    /**     * @ORM\OneToOne(targetEntity="App\Entity\User", inversedBy="profile", cascade={"persist", "remove"})     * @ORM\JoinColumn(nullable=false)     */    private $user;getter 和 setter 就在那里。class Event{    /**     * @ORM\Id()     * @ORM\GeneratedValue()     * @ORM\Column(type="integer")     */    private $id;    /**     * @ORM\Column(type="datetime")     */    private $date;    /**     * @ORM\ManyToOne(targetEntity="App\Entity\Profile", inversedBy="ownedEvents")     * @ORM\JoinColumn(nullable=false)     */    private $profile;    /**     * @ORM\OneToMany(targetEntity=Post::class, mappedBy="event", orphanRemoval=true)     */    private $posts;問題是,該配置文件已加載,用戶也可以使用它......以下是控制器功能。但序列化是在額外的方法中進行的。public function getUnreactedEvents(): JsonResponse{        $events = $this->getDoctrine()            ->getManager()            ->getRepository(Event::class)            ->getUnreactedEvents($this->profileUtils->getLoggedInProfileFromDatabase()->getId());        return new JsonResponse($this->eventUtils->eventsToArray($events));    }
查看完整描述

1 回答

?
守著一只汪

TA貢獻1872條經驗 獲得超4個贊

我建議使用JMSSerializerBundle來實現這一點。它是一個廣泛使用的捆綁包,也有大量的 API。您可以準確配置哪些屬性應該公開,哪些不應該公開。您還可以構建用于公開屬性的組并使用特定的排除策略。

提示:還要檢查深層嵌套對象的限制序列化深度。


查看完整回答
反對 回復 2023-07-07
  • 1 回答
  • 0 關注
  • 139 瀏覽

添加回答

舉報

0/150
提交
取消
微信客服

購課補貼
聯系客服咨詢優惠詳情

幫助反饋 APP下載

慕課網APP
您的移動學習伙伴

公眾號

掃描二維碼
關注慕課網微信公眾號