Это плохая практика - оборачивать экспресс-приложение в соединение socketio?

Я делаю веб-игру, и если у меня есть маршрут, который выглядит так:

app.post('/create_account', (req, res) => {
    var email = req.body.email
    var pass = req.body.pass
    res.json({response: "created"})
})

Любой может публиковать данные на mywebsite.com/create_account, используя postman, или curl, или что-то еще, и мой веб-сайт начнет создавать для них учетную запись, даже если их нет даже на моей веб-странице.

Я нашел интересный обходной путь и хотел знать, безопасно ли это или даже хорошая идея. В основном я оборачиваю свои маршруты приложений в соединение socket.io:

io.on('connection', function(socket) {
    app.post('/create_account', (req, res) => {
        //code goes here
    })
})

Я протестировал его, и кажется, что таким образом вы можете отправлять сообщения в / create_account, только если вы действительно подключены к веб-странице.

Какие (если есть) недостатки в этом? Если это плохая идея, то как лучше запретить людям публиковать данные, если их нет на моем сайте?

Как вариант, вы можете использовать csrf-tokens.

Ruslan 17.03.2018 01:03

Так не получится. Вы добавляете новый дублирующий обработчик app.post() для каждого входящего соединения socket.io. При каждом запросе, который попадает в этот маршрут, каждый из них срабатывает, и у вас будут всевозможные дубликаты. Вы не можете делать то, что пытаетесь сделать таким образом.

jfriend00 17.03.2018 07:50
Стоит ли изучать PHP в 2026-2027 годах?
Стоит ли изучать PHP в 2026-2027 годах?
Привет всем, сегодня я хочу высказать свои соображения по поводу вопроса, который я уже много раз получал в своем сообществе: "Стоит ли изучать PHP в...
Поведение ключевого слова "this" в стрелочной функции в сравнении с нормальной функцией
Поведение ключевого слова "this" в стрелочной функции в сравнении с нормальной функцией
В JavaScript одним из самых запутанных понятий является поведение ключевого слова "this" в стрелочной и обычной функциях.
Приемы CSS-макетирования - floats и Flexbox
Приемы CSS-макетирования - floats и Flexbox
Здравствуйте, друзья-студенты! Готовы совершенствовать свои навыки веб-дизайна? Сегодня в нашем путешествии мы рассмотрим приемы CSS-верстки - в...
Тестирование функциональных ngrx-эффектов в Angular 16 с помощью Jest
В системе управления состояниями ngrx, совместимой с Angular 16, появились функциональные эффекты. Это здорово и делает код определенно легче для...
Концепция локализации и ее применение в приложениях React ⚡️
Концепция локализации и ее применение в приложениях React ⚡️
Локализация - это процесс адаптации приложения к различным языкам и культурным требованиям. Это позволяет пользователям получить опыт, соответствующий...
Пользовательский скаляр GraphQL
Пользовательский скаляр GraphQL
Листовые узлы системы типов GraphQL называются скалярами. Достигнув скалярного типа, невозможно спуститься дальше по иерархии типов. Скалярный тип...
0
2
124
1

Ответы 1

Предложение @ Ruslan о токенах CSRF звучит и, вероятно, ваш лучший вариант, обертывание всего в socket.io кажется слишком сложной задачей. Вот библиотека, которая это делает: https://github.com/expressjs/csurf

Другие вопросы по теме