如何验证用户是否拥有AdminID以访问页面(基于Discord角色)
验证用户是否拥有指定Discord角色权限的正确实现
原代码存在的问题
- 变量赋值顺序错误:在判断角色ID是否匹配后才定义
$AdminID,导致首次比对时变量未正确赋值 - 循环逻辑缺陷:只要遍历到的第一个角色不是管理员ID,就立即跳转至错误页,忽略了后续可能存在的管理员角色
- 跳转未终止脚本:调用
header()跳转后未执行exit,脚本仍会继续运行,可能引发逻辑问题 - 登录判断块无效:已登录用户的判断逻辑为空,权限验证未纳入登录检查流程
修正后的实现代码
// 预先定义管理员角色ID $AdminID = "10084505484727420002"; $hasAdminAccess = false; // 校验用户登录状态,未登录则跳转至登录页 if (!isset($_SESSION['user'])) { header("Location: login.php"); exit; // 跳转后立即终止脚本执行 } // 遍历Discord角色列表,检查是否包含管理员角色 foreach ($_SESSION['iroles'] as $roleId) { if ($roleId === $AdminID) { $hasAdminAccess = true; break; // 找到匹配角色后终止循环,提升执行效率 } } // 无管理员权限则跳转至错误页 if (!$hasAdminAccess) { header("Location: error.php"); exit; } // 下方编写仅管理员可访问的页面逻辑
关键改进说明
- 提前初始化管理员ID,确保比对逻辑的正确性
- 使用
foreach遍历角色列表,代码更简洁且无需手动维护索引 - 找到匹配角色后立即退出循环,避免不必要的遍历操作
- 所有跳转操作后添加
exit,彻底终止脚本执行,防止后续逻辑泄露 - 先校验登录状态,再检查角色权限,流程更符合安全规范
- 初始权限状态设为
false,仅当找到匹配角色时才授予权限,逻辑更严谨
内容的提问来源于stack exchange,提问作者johnolsen
相关产品推荐
相关产品推荐

