请考虑以下情况。
企业主将首先选择一个客户,然后,他的会话将绑定到所选客户。
我有一组微服务,每个微服务都需要一个Customer-ID
进行处理。即
GET /resource-a/{customer-id}
POST /resource-b/{customer-id}
Customer-Id
被认为是敏感信息,因此采用加密形式。
但是,它仍然容易受到特权升级的影响。即一个企业主可能会通过书签等错误地共享加密的客户ID。
Customer-Id
进行加密(因为没有有状态的微服务/会话)在这种情况下如何防止特权升级?