當軟體小白開始遇到資安問題

分享
當軟體小白開始遇到資安問題
Photo by Y Y / Unsplash

前端的權限處理好了,那後端呢?

花了快一天的時間,才弄清楚我到底在修什麼issue,這個資安問題分成兩部分。

第一個是前端寫好的權限,但使用者可以透過網頁開發者工具(F12)去修改自己的身分,把自己從一般使用者改成主管,來獲得操作權限。

要解決這個問題有三個步驟要設定:

  1. 資料行安全性設定檔,加成員( powerplatform > 環境 > XXXX > 設定>資料行安全性設定 > 使用者)
  2. 啟用資料行安全性( Power Apps > 資料表 > 使用者 > 資料行 > 點擊欲修改的顯示名稱 > 進階選項)
  3. 回到資料行安全性設定檔,編輯資料行權限(讀取、更新、建立)

如此一來,有更新、建立權限的人員,才能去修改該資料行的值。

確保了後端的使用者權限不會被亂改後,第二個問題是一般使用者可以繞過畫面直接操作資料庫,這對品質系統來說是攸關能不能符合 ISO 稽核標準的嚴重問題。

進到 Power Platform 系統管理中心 > 環境 > XXXX > 設定 > 使用者 + 權限 > 資訊安全角色 > 搜尋 min priv apps use > 欲調整權限的資料表

設定好權限之後,就可以把「刪除變成需要有人負責的動作」而不是隨便都可以刪除的狀態。


最近開發的速度變慢了,能問的問題變多了,前幾天看到保哥分享的圖,就非常有感,從去年開始氛圍開發,到今年初開始接觸後端,AI 確實讓原本什麼都不懂的人可以做出雛形,但基本功的底蘊造就品質的好壞,自學的能力就能讓你從感覺派更往真正的工程師靠攏,套用到控制理論就是感覺派會先 overshoot,那系統會不會崩潰就看能不能收斂,幸好有之前的開發基礎,知道基礎架構可能有哪些,雖然不是純軟體工程師但過去的經驗還是給了我不少幫助,加上社群有許多大神無私分享,讓我能在迷霧中找到方向。

整條路走得很慢,但走過的每一步,都會慢慢變成自己的能力