Business
Jobs
  • About Us
  • Solutions
    • Job Postings
      Post your job and receive qualified candidates in 48h.
    • Candidate Assessments
      500+ technical and psychological tests, plus anti-fraud.
    • Headhunting
      Tailor-made executive search from start to finish.
    • Payroll + EOR
      Payroll dispersal and EOR across 15+ LATAM countries.
  • Pricing
  • Jobs

0

188
Views
¿Cómo evitar que un usuario no autenticado vea mi diseño privilegiado de administrador en React?

Esta es una pregunta hipotética, así que supongamos que tiene una aplicación web de pila completa y hay un panel de administración en el lado frontal.

Yo, como /NO/ administrador, trato de acceder a una ruta como /api/admin/dashboard

En la aplicación React, se puede realizar alguna lógica de autenticación, como if user.isAdmin allow to dashboard else navigate back to homepage

En el lado del back-end, digamos Node.js, simplemente res.send('not authorized')

Entonces, lo que pensé es que estoy en el lado del cliente correcto, puedo tomar minified js que se deriva de la compilación npm de la aplicación React, y no lo sé, pero de alguna manera puedo revertirlo a la estructura de carpetas de la aplicación React, entonces hay todos los archivos de utilidad, componentes, ganchos y todo.

Eso significa que puedo manipular la lógica de autenticación, como allow everyone to see dashboard y también manipular la lógica de obtención que sería if error from fetching, instead of return 'not loaded', compeletely remove fetching logic to the backend and just see me dashboard

Entonces, según tengo entendido, después de un poco de esfuerzo, tal vez no los datos y la funcionalidad que requieren que hable con el backend, puedo ver el tablero o incluso todo el diseño, ¿verdad?

Mi pregunta es, ¿podemos evitar que esto suceda de alguna manera? ¿O necesito hacerlo?

about 4 years ago · Juan Pablo Isaza
1 answers
Answer question

0

En primer lugar, como ha utilizado el renderizado del panel condicional basado en roles en la interfaz, cuando un usuario que no es administrador inspecciona la aplicación y descubre la ruta del panel de administración, cada vez que la persona visita la página, si alguna API está dando 401 estado no autorizado, luego cierre la sesión o redirigir a esa persona a la página real. Por un milisegundo podrá ver la página.

o

En segundo lugar, envíe su enrutamiento de reacción como json desde la API de backend. El backend es mucho más seguro. Enviará una ruta base de rol condicional para reaccionar. Por lo tanto, ningún usuario puede descubrir la ruta de ruta real desde la interfaz. Entonces, es más seguro.

about 4 years ago · Juan Pablo Isaza Report
Answer question
Find remote jobs

Discover the new way to find a job!

Top jobs
Top job categories
Business
Post vacancy Pricing Sales
Legal
Terms and conditions Privacy policy
© 2026 PeakU Inc. All Rights Reserved.
Andres GPT
Show me some job opportunities
There's an error!