一期源码权限控制逻辑学习

在熟悉一期源码的过程中,林老师给我们出了好多任务,我领取的任务是“学习一期源码的权限控制逻辑”。
好了开始学习!
由于从来没有看过源码,所以直接上手看这么多的代码,我的内心其实是拒绝的,看着这么多代码,都不知道从哪里下手,然后我去和小伙伴们讨论了一下,决定从功能开始入手!
从登录开始看,发现在登录过程中有一个获取账户的组件

get-account.component.jsx

我发现在这个组件中有一个isSuperAdmin的state,组件代码根据这个state判断当前用户是否为管理员,如果isSuperAdmin为true,则加载

var superAdminList = (  
  <ul className="dropdown-menu" aria-labelledby="dropdownMenu1">              
     <li><a href="admin.html">管理中心</a></li>    
     <li><a href="paper-assignment.html">试卷指定</a></li> 
     <li role="separator" className="divider" />     
     <li><a onClick={this.logout}>退出</a></li>    
  </ul>);

若isSuperAdmin为false,则加载

var userList = (    
    <ul className="dropdown-menu" aria-labelledby="dropdownMenu1">     
      <li><a href="user-center.html">个人中心</a></li>     
      <li><a href="dashboard.html">控制台</a></li>      
      <li role="separator" className="divider" />      
      <li><a onClick={this.logout}>退出</a></li>    
     </ul>);

好了,继续往下看
这个组件中有一个get-account-actions和get-account-store,在store中若为已登录用户,则会往/api/reuse/account发送请求,执行下边的代码

onLoadAccount:function() { 
   request.get('/api/reuse/account')      
      .set('Content-Type', 'application/json')      
      .use(errorHandler)      
      .end((err, res) => {       
         if (err) {          
           return;       
        } else if (res.body.status === constant.httpCode.OK) {            
           this.trigger({account: res.body.account, isSuperAdmin:res.body.superAdmin,isLoged: true}); 
       } else if(res.body.status === constant.httpCode.ACCEPTED) {                    
          this.trigger({account: '', isLoged: false}); 
       } else {          
          return;       
       }      
});},

从这里可以看出,发送这个请求之后,获得的返回值中就包含了该用户是否为管理员isSuperAdmin:res.body.superAdmin。那好,就去看这个api吧。
/api/reuse/account这个API的源码如下:

'use strict';
var apiRequest = require('../services/api-request');
var constant = require('../mixin/constant');
function ReuseController () {}
ReuseController.prototype.loadAccount = (req, res, next) => {  
   if (req.session.user) {
    var userId = req.session.user.id;
    var url = 'users/' + userId;
    apiRequest.get(url, function (err, resp) {
      if (err) {
        return next(err);
      } else if (resp === undefined) {
        res.send({
          status: constant.httpCode.INTERNAL_SERVER_ERROR
        });
      } else if (resp.status === constant.httpCode.OK) {
        res.send({
          status: constant.httpCode.OK,
          account: resp.body.email,
          superAdmin: resp.body.role === '9'
        });
      } else if (resp.status === constant.httpCode.NOT_FOUND) {           
        res.send({
          status: constant.httpCode.NOT_FOUND
        });
      } else {        
        res.status(constant.httpCode.INTERNAL_SERVER_ERROR);              
        res.send({
          status: constant.httpCode.INTERNAL_SERVER_ERROR
        });
      }
    });
  } else {
    res.send({status: constant.httpCode.ACCEPTED});
  }};
module.exports = ReuseController;

好吧,这个代码是将发送过来的数据获取到其id,然后拼接成一个新的url,然后使用apiRequest.get方法发送出去,不过这个里边我们可以看出,在判断用户是否为管理员时使用的是superAdmin: resp.body.role === '9'来判断的。不过这个‘9’是怎么回事呢?这肯定是apiRequest返回的数据,那就继续去看apiRequest吧!
从apiRequest里可以看出它使用了superAgent发送了请求

get: function (url, query, callback) {
  if (typeof query === 'function') {
    callback = query;    query = {};
  }
  superAgent.get(apiServer + url)
      .set('Content-Type', 'application/json')
      .query(query)
      .end(callback);
}

这一块不知道是什么意思了。。找不到这个请求发出去之后接受这个请求的文件在哪里。。。
然后找小伙伴们讨论,看了后台的Java文件,发现有一个loginResource这个类,这个类里边可以获得到用户的所有信息,然后将用户的信息作为一个响应,返回!
我做一个猜测,前边的请求就是这里接受(也许是间接接受)的,然后将这个响应返回给前台。响应里边就包含了role,所以前台就可以判断该用户是否为管理员。。。
但是我还是没有找到如何去设置这个role值的。。。

刚才去终端查看了一下users这个数据库,数据库截图如下


users.png

确实是role为9,则就是管理员权限,登陆之后,就会有管理中心出现,但是如何设置role这个值的,继续探索!!!

刚才去请教了下林老师,才知道,原来role的值为9是直接写死在数据库中的。。心塞!!!

建立一个新的管理员权限

我刚才尝试了一下直接往数据库里边写一个数据,并且让其role的值为9,建立一个管理员账户,


addAdminAccount.png

执行完这句话之后,查看users数据库,可以看到这条数据已经加入到了数据库中


usersDatabase.png

但是我无法验证这样操作是否正确。。。

一期源码权限控制逻辑图

一期源码权限控制流程图.jpg
最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 213,752评论 6 493
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 91,100评论 3 387
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 159,244评论 0 349
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 57,099评论 1 286
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 66,210评论 6 385
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 50,307评论 1 292
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 39,346评论 3 412
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 38,133评论 0 269
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 44,546评论 1 306
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 36,849评论 2 328
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 39,019评论 1 341
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 34,702评论 4 337
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 40,331评论 3 319
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 31,030评论 0 21
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 32,260评论 1 267
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 46,871评论 2 365
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 43,898评论 2 351

推荐阅读更多精彩内容