Контроль доступа к активам на веб-сайте на базе WordPress
В моей организации есть веб-сайт на базе WordPress. Мы используем pagebuilder для дизайна страниц. У нас также есть некоторые активы (PDF-файлы, PPT) и т. Д. В настоящее время каждый может получить доступ к этим файлам.
Мне нужно изменить их так, чтобы был какой-то контроль доступа. Поэтому первым предложением обеспечить контроль доступа было "зарегистрировать" каждого пользователя, который хочет получить доступ к файлам. В зависимости от типа пользователя (обычный, HR, финансы и т. Д.) Каждый из них может иметь доступ к определенному набору файлов.
Кто-нибудь может подсказать, как это можно сделать.
1 ответ
В качестве отправной точки вы всегда можете увидеть, что OWASP говорит об этом. Вот их запись о прямых ссылках на объекты: https://www.owasp.org/index.php/Top_10_2013-A4-Insecure_Direct_Object_References