You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

ASP.NET Identity用户ID是否为公开信息?可否在Web API端点暴露?

关于将用户ID作为Web API端点参数暴露的安全性判断

你这个判断在限定仅讨论Identity系统本身的场景下是正确的,具体原因如下:

  • 你使用的OIDC + PKCE隐式授权流本身就会将携带用户ID的JWT下发到前端,该ID已经对授权用户公开,作为API参数传递不会额外泄露未公开信息
  • 只要服务端做好了严格的权限校验,确保只会返回当前授权用户有权限访问的内容,不会因为请求传入其他用户ID就出现越权返回数据的问题,这种暴露方式就不会带来安全风险
  • 如果后续扩展到其他业务场景,需要额外评估用户ID是否关联了其他可被恶意利用的敏感信息,再判断是否适合公开暴露,当前限定场景下的判断没有问题

内容的提问来源于stack exchange,提问作者bartcapote

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.10.03 07:48:03