首页 > 解决方案 > 如何防止用户查看不属于他们的资源条目

问题描述

这是我第一次编写 REST API,我在设计路线时遇到了一些麻烦。所以这些是我的资源:学生、教师和课程。我只希望学生和教师能够查看他们注册的课程。我使用的是 Node、Express 和 MongoDB。

我的问题是根据最佳实践,这个逻辑应该去哪里?我只关心具有特定资源 id 的路线,例如课程/:id,如果用户输入不属于他们的课程的 id,我想拒绝他们的请求。

标签: node.jsrestexpress

解决方案


推荐阅读