通过发布获取请求漏洞

时间:2019-06-26 07:06:55

标签: rest

我有一个API,可以根据提供的用户ID来获取特定用户的数据。由于我仅从数据库中获取数据,因此已使该API使用GET请求。

URL : https://ui.sms.co.in:8443/config/v1/camp
HTTP Method: GET
Request Parameters:
type:1
userId:1000
startDate:2019-05-28
endDate:2019-05-28

从各种网站阅读后,我发现我不应该在UserId中公开URL,并且应该将API从使用GET更改为POST。通过将其设置为POST,我不会在URL中公开任何数据,但是由于我没有创建任何资源,所以我不想使其成为POST。我应该做成POST吗?那会明智吗?

0 个答案:

没有答案