如何防止用户查看不属于他们的资源条目

时间:2018-12-06 15:36:43

标签: node.js rest express

这是我第一次编写REST API,在设计路线时遇到了一些麻烦。这些是我的资源:学生,讲师和课程。我只希望学生和讲师能够查看他们所注册的课程。我正在使用Node,Express和MongoDB。

我的问题是,根据最佳实践,该逻辑应该放在哪里?我只关心具有特定资源ID(例如Courses /:id)的路线,如果用户输入的课程ID不属于他们,我将拒绝他们的请求。

0 个答案:

没有答案
相关问题