ASP.NET Identity用户ID是否为公开信息?可否在Web API端点暴露?
关于将用户ID作为Web API端点参数暴露的安全性判断
你这个判断在限定仅讨论Identity系统本身的场景下是正确的,具体原因如下:
- 你使用的OIDC + PKCE隐式授权流本身就会将携带用户ID的JWT下发到前端,该ID已经对授权用户公开,作为API参数传递不会额外泄露未公开信息
- 只要服务端做好了严格的权限校验,确保只会返回当前授权用户有权限访问的内容,不会因为请求传入其他用户ID就出现越权返回数据的问题,这种暴露方式就不会带来安全风险
- 如果后续扩展到其他业务场景,需要额外评估用户ID是否关联了其他可被恶意利用的敏感信息,再判断是否适合公开暴露,当前限定场景下的判断没有问题
内容的提问来源于stack exchange,提问作者bartcapote
相关产品推荐
相关产品推荐

