从几个月前开始接触REST,到现在尝试去设计、开发一个RESTful的web应用。说实话,到目前为止我还对REST理解的很浅很浅。今天偶尔又去翻了翻互动百科对REST的描述,感觉那位网友写的真好,但是有些观点我还是有不同的意见。
互动百科上关于REST的页面:
http://www.hudong.com/wiki/REST
1.上面比较后面的一句话里说到:如果我们可以把所有的用户需求都可以抽象为资源,那么MVC就可以退出历史的舞台了。如果情况相反,那么我们就需要混合使用REST和MVC。
我个人看到这句话后,立马觉得不可思议,什么时候MVC和资源杠上了?甚至到达了非彼即此的地步!MVC仅仅是一种分层结构而已,它只是隔离了用户界面和真正的业务逻辑代码,然后靠控制器来连接这两者,在这个分层里,完全没有涉及到资源哇,注意我这里说”涉及“,并不是说MVC中不可能出现资源的概念。所以我很有疑问,假设用户需求(web应用里,用户需求=http请求响应)都能抽象成资源,那么MVC就可以退出历史的舞台了,这句话说的太过了,资源和MVC根本就不是对立的。在REST中,资源被URL标识,用户依靠url来发出请求,请求到达服务器,服务器提供相应的url处理并响应,这个过程你可以设计成MVC模式的,也可以设计成最恶心的页面写代码的模式,例如你完全可以将url直接发到某个jsp上面嘛。然后逻辑代码全都写在页面上。你敢说这不是RESTful的嘛?在MVC Model1的年代里,JSP页面既充当控制器,又充当视图,JavaBean封装业务逻辑,在那个架构中,也完全可以RESTful。所以这两者完全不是非彼即此的关系。
2.REST的核心问题是如何抽象资源。
关于这点我表示很赞成。资源是一个很抽象的东东。极端点的,可以认为任何能够被标识的东东都能被抽象成资源。说到这里,我其实很想谈谈在我前一篇文章里有个朋友问到”分页权限控制“问题,说基于RBAC的权限控制很难、甚至无法对分页适用。详情看
http://www.iteye.com/topic/1112793二楼,当时我也一下子表示不太明白。现在回头想想,其实RBAC的权限控制本身是适合的,关键问题是,他们在解决分页权限这种涉及到数据级别的权限控制问题上,总是想用sql语句来解决它!
我尝试假想一下下面这种场景:
实体:新闻(id,分类,标题,内容,作者)
实体:分类(id,名称)
实体关系:新闻(多)—>分类(一)
REST:
用户需求 url设计
分页查看所有新闻 news/index/{pageNum} GET
分页查看某类新闻 news/{cate}/index/{pageNum} GET
查看某篇新闻 news/{id} GET
查询所有新闻且是分页的 news/search/{keyword}/{pageNum} GET
发表新闻 news POST
删除新闻 news/{id} DELETE
修改新闻 news/{id} PUT
这里我可能比较极端,尽力在避免url含有?后面的参数,因为http的url是?前面部分。既然要用url唯一标识资源,那么肯定不能靠两个相同的url,不同的?参数来标识,因为在http中(至少在tomcat)中,这两者是一样的。除非你自己实现一个判断url+?后面参数来保证url的唯一性,但是http方法中的POST、GET、PUT、DELETE却可以。虽然后两者浏览器不支持,但是http协议包含。
回到前面的场景,上次在我那帖子里,那位朋友说到分页权限控制问题。在这里我利用上面的场景,模拟一下他说的情况,当然不一定理解到他的意思。
现在有一个新的需求:在后台登陆用户中,信息发布员角色的用户只能查看作者为自己的新闻。
问题来了:在我们前面设计的url中,分页查看某类新闻或者分页查看所有新闻中都没有关于新闻作者的权限控制。那么,这时候我们该怎么办?
好多人可能会:在代码里保证(sql语句里),尽力满足新的需求,但是这样问题更多了,这时候权限控制就麻烦了,因为此时很明显的基于url的权限控制模型无效了!因为这时候你不是靠url来控制权限,而是通过sql语句了。
我个人是非常不赞同这种做法的,这种做法很恶心,虽然交给sql语句来做看起来不错。嗯,是的,我并不反对通过sql语句来辅助,但是我反对通过sql语句来控制权限。注意这里我强调的是”sql语句控制权限“。在我的那篇文章里似乎表达的应该是基于url来控制。因为在我看来,确实web应用系统里所有的需求都能被抽象成资源,用url来标识。
关键点出来了,需求——>抽象——>资源<——URL标识。
那么,上面新的需求是:在后台登陆用户中,信息发布员角色的用户只能查看作者为自己的新闻。下面我们的任务将是如何来把这个需求抽象成资源,而不是想法设法的去动其他需求里写好的代码。
我个人会这么做:该新的需求中影响到了它的另外几个需求,把被影响的两个url的权限从信息发布员用户权限中去除。新定义两个url,分配给该用户。具体做法是:
角色为信息发布员的用户:
分页查看所有新闻 news/index/{pageNum} GET 删除该角色用户的访问权限
分页查看某类新闻 news/{cate}/index/{pageNum} GET 同上
查询所有新闻且是分页的 news/search/{keyword}/{pageNum} GET 同上
为该角色新添加符合它需求的url,然后分配权限给该角色。下面仅举一个例子:
分页查看所有作者为当前用户的新闻 news/index/{pageNum}/{author}
在这个url映射到的action处理方法中,该怎么写就怎么写,无需去管权限的问题,也就是说,在action代码中,不要尝试的去比较传过来的author的值和session用户中的值。因为我的url权限控制模型已经帮你做了。至于具体如何做,这里暂时不想谈,但是可以说说原理,1.拦截器(是对每次action访问的拦截,且在拦截器中能够根据当前拦截到的url,找到绑定到它的url参数适配器,例如对于{author}参数的适配器,在该适配器中,大概思路是获取author,然后跟当前session中的用户作者比较,如果不同,就输出权限不够的信息。否则,chain一下就完事了。当然,适配器肯定是支持用户自己扩展的。)
稍微补充点:我的url权限控制模型,url是支持变量的,例如news/index/{pageNum},这个url在真正进入角色权限表时,是会被转成正则表达式news/index/\d+,分配给某角色之后,该角色访问所有news/index/数字都会被通过。另外,该模型还能够在定义url的时候,允许自己实现对url动态参数的赋值。例如news/index/{pageNum}可以给它绑定一个参数适配器,在该适配器中,可以给定值给pageNum,告诉模型,该值只能是什么,例如只能是1,2,3等,甚至可以是是session中的值,总之,该模型本质上是一个拦截器,能够获取reqeust,response,out,session等重要的环境对象。
最后总结下:其实基于RBAC下的url权限控制模型是可靠的,一般而言,需要权限控制的数据都在访问url中能够获取,那么对于数据库字段或者行级别的权限验证,是能够通过url参数适配器的方式去实现的。而且整个url权限控制模型又符合RESTful。
自家之言,欢迎拍砖。PS:暂时还在晚上我的这个url权限控制模型中。但是思路总体来说就是上面所讲。

谢谢阅读。
分享到:
相关推荐
这可能包括基于角色的访问控制(RBAC)、基于权限的访问控制(ABAC)或其他自定义策略。在这个过程中,每个访问决策投票器(AccessDecisionVoter)会对请求进行投票,根据投票结果来确定用户是否有权访问资源。 总...
基于Maxwell设计的经典280W 4025RPM高效率科尔摩根12极39槽TBM无框力矩电机:生产与学习双重应用案例,基于Maxwell设计的经典280W高转速科尔摩根TBM无框力矩电机:7615系列案例解析与应用实践,基于maxwwell设计的经典280W,4025RPM 内转子 科尔摩根 12极39槽 TBM无框力矩电机,7615系列。 该案例可用于生产,或者学习用,(157) ,maxwell设计; 280W; 4025RPM内转子; 科尔摩根; 12极39槽TBM无框力矩电机; 7615系列; 生产/学习用。,基于Maxwell设计,高功率280W 12极39槽TBM无框力矩电机:生产与学习双用途案例
基于碳交易的微网优化模型的Matlab设计与实现策略分析,基于碳交易的微网优化模型的Matlab设计与实现探讨,考虑碳交易的微网优化模型matlab ,考虑碳交易; 微网优化模型; MATLAB;,基于Matlab的碳交易微网优化模型研究
二级2025模拟试题(答案版)
OpenCV是一个功能强大的计算机视觉库,它提供了多种工具和算法来处理图像和视频数据。在C++中,OpenCV可以用于实现基础的人脸识别功能,包括从摄像头、图片和视频中识别人脸,以及通过PCA(主成分分析)提取图像轮廓。以下是对本资源大体的介绍: 1. 从摄像头中识别人脸:通过使用OpenCV的Haar特征分类器,我们可以实时从摄像头捕获的视频流中检测人脸。这个过程涉及到将视频帧转换为灰度图像,然后使用预训练的Haar级联分类器来识别人脸区域。 2. 从视频中识别出所有人脸和人眼:在视频流中,除了检测人脸,我们还可以进一步识别人眼。这通常涉及到使用额外的Haar级联分类器来定位人眼区域,从而实现对人脸特征的更细致分析。 3. 从图片中检测出人脸:对于静态图片,OpenCV同样能够检测人脸。通过加载图片,转换为灰度图,然后应用Haar级联分类器,我们可以在图片中标记出人脸的位置。 4. PCA提取图像轮廓:PCA是一种统计方法,用于分析和解释数据中的模式。在图像处理中,PCA可以用来提取图像的主要轮廓特征,这对于人脸识别技术中的面部特征提取尤
麻雀搜索算法(SSA)自适应t分布改进版:卓越性能与优化代码注释,适合深度学习。,自适应t分布改进麻雀搜索算法(TSSA)——卓越的学习样本,优化效果出众,麻雀搜索算法(SSA)改进——采用自适应t分布改进麻雀位置(TSSA),优化后明显要优于基础SSA(代码基本每一步都有注释,代码质量极高,非常适合学习) ,TSSA(自适应t分布麻雀位置算法);注释详尽;高质量代码;适合学习;算法改进结果优异;TSSA相比基础SSA。,自适应T分布优化麻雀搜索算法:代码详解与学习首选(TSSA改进版)
锂电池主动均衡Simulink仿真研究:多种均衡策略与电路架构的深度探讨,锂电池主动均衡与多种均衡策略的Simulink仿真研究:buckboost拓扑及多层次电路分析,锂电池主动均衡simulink仿真 四节电池 基于buckboost(升降压)拓扑 (还有传统电感均衡+开关电容均衡+双向反激均衡+双层准谐振均衡+环形均衡器+cuk+耦合电感)被动均衡电阻式均衡 、分层架构式均衡以及分层式电路均衡,多层次电路,充放电。 ,核心关键词: 锂电池; 主动均衡; Simulink仿真; 四节电池; BuckBoost拓扑; 传统电感均衡; 开关电容均衡; 双向反激均衡; 双层准谐振均衡; 环形均衡器; CUK均衡; 耦合电感均衡; 被动均衡; 电阻式均衡; 分层架构式均衡; 多层次电路; 充放电。,锂电池均衡策略研究:Simulink仿真下的多拓扑主动与被动均衡技术
S7-1500和分布式外围系统ET200MP模块数据
内置式永磁同步电机无位置传感器模型:基于滑膜观测器和MTPA技术的深度探究,内置式永磁同步电机基于滑膜观测器和MTPA的无位置传感器模型研究,基于滑膜观测器和MTPA的内置式永磁同步电机无位置传感器模型 ,基于滑膜观测器;MTPA;内置式永磁同步电机;无位置传感器模型,基于滑膜观测与MTPA算法的永磁同步电机无位置传感器模型
centos7操作系统下安装docker,及docker常用命令、在docker中运行nginx示例,包括 1.设置yum的仓库 2.安装 Docker Engine-Community 3.docker使用 4.查看docker进程是否启动成功 5.docker常用命令及nginx示例 6.常见问题
给曙光服务器安装windows2012r2时候找不到磁盘,问厂家工程师要的raid卡驱动,内含主流大多数品牌raid卡驱动
数学建模相关主题资源2
西门子四轴卧式加工中心后处理系统:828D至840D支持,四轴联动制造解决方案,图档处理与试看程序一应俱全。,西门子四轴卧加后处理系统:支持828D至840D系统,四轴联动高精度制造解决方案,西门子四轴卧加后处理,支持828D~840D系统,支持四轴联动,可制制,看清楚联系,可提供图档处理试看程序 ,核心关键词:西门子四轴卧加后处理; 828D~840D系统支持; 四轴联动; 制程; 联系; 图档处理试看程序。,西门子四轴卧加后处理程序,支持多种系统与四轴联动
MATLAB下基于列约束生成法CCG的两阶段鲁棒优化问题求解入门指南:算法验证与经典文献参考,MATLAB下基于列约束生成法CCG的两阶段鲁棒优化问题求解入门指南:算法验证与文献参考,MATLAB代码:基于列约束生成法CCG的两阶段问题求解 关键词:两阶段鲁棒 列约束生成法 CCG算法 参考文档:《Solving two-stage robust optimization problems using a column-and-constraint generation method》 仿真平台:MATLAB YALMIP+CPLEX 主要内容:代码构建了两阶段鲁棒优化模型,并用文档中的相对简单的算例,进行CCG算法的验证,此篇文献是CCG算法或者列约束生成算法的入门级文献,其经典程度不言而喻,几乎每个搞CCG的两阶段鲁棒的人都绕不过此篇文献 ,两阶段鲁棒;列约束生成法;CCG算法;MATLAB;YALMIP+CPLEX;入门级文献。,MATLAB代码实现:基于两阶段鲁棒与列约束生成法CCG的算法验证研究
“生热研究的全面解读:探究参数已配置的Comsol模型中的18650圆柱锂电池表现”,探究已配置参数的COMSOL模型下的锂电池生热现象:18650圆柱锂电池模拟分析,出一个18650圆柱锂电池comsol模型 参数已配置,生热研究 ,出模型; 18650圆柱锂电池; comsol模型; 参数配置; 生热研究,构建18650电池的COMSOL热研究模型
移动端多端运行的知识付费管理系统源码,TP6+Layui+MySQL后端支持,功能丰富,涵盖直播、点播、管理全功能及礼物互动,基于UniApp跨平台开发的移动端知识付费管理系统源码:多端互通、全功能齐备、后端采用TP6与PHP及Layui前端,搭载MySQL数据库与直播、点播、管理、礼物等功能的强大整合。,知识付费管理系统源码,移动端uniApp开发,app h5 小程序一套代码多端运行,后端php(tp6)+layui+MySQL,功能齐全,直播,点播,管理,礼物等等功能应有尽有 ,知识付费;管理系统源码;移动端uniApp开发;多端运行;后端php(tp6);layui;MySQL;直播点播;管理功能;礼物功能,知识付费管理平台:全功能多端运行系统源码(PHP+Layui+MySQL)
基于Python+Django+MySQL的个性化图书推荐系统:协同过滤推荐,智能部署,用户定制功能,基于Python+Django+MySQL的个性化图书推荐系统:协同过滤推荐,智能部署,用户定制功能,Python+Django+Mysql个性化图书推荐系统 图书在线推荐系统 基于用户、项目、内容的协同过滤推荐算法。 帮远程安装部署 一、项目简介 1、开发工具和实现技术 Python3.8,Django4,mysql8,navicat数据库管理工具,html页面,javascript脚本,jquery脚本,bootstrap前端框架,layer弹窗组件、webuploader文件上传组件等。 2、项目功能 前台用户包含:注册、登录、注销、浏览图书、搜索图书、信息修改、密码修改、兴趣喜好标签、图书评分、图书收藏、图书评论、热点推荐、个性化推荐图书等功能; 后台管理员包含:用户管理、图书管理、图书类型管理、评分管理、收藏管理、评论管理、兴趣喜好标签管理、权限管理等。 个性化推荐功能: 无论是否登录,在前台首页展示热点推荐(根据图书被收藏数量降序推荐)。 登录用户,在前台首页展示个性化推荐
STM32企业级锅炉控制器源码分享:真实项目经验,带注释完整源码助你快速掌握实战经验,STM32企业级锅炉控制器源码:真实项目经验,完整注释,助力初学者快速上手,stm32真实企业项目源码 项目要求与网上搜的那些开发板的例程完全不在一个级别,也不是那些凑合性质的项目可以比拟的。 项目是企业级产品的要求开发的,能够让初学者了解真实的企业项目是怎么样的,增加工作经验 企业真实项目网上稀缺,完整源码带注释,适合没有参与工作或者刚学stm32的增加工作经验, 这是一个锅炉的控制器,有流程图和程序协议的介绍。 ,stm32源码;企业级项目;工作经验;锅炉控制器;流程图;程序协议,基于STM32的真实企业级锅炉控制器项目源码
整车性能目标书:涵盖燃油车、混动车及纯电动车型的十六个性能模块目标定义模板与集成开发指南,整车性能目标书:涵盖燃油车、混动车及纯电动车型的十六个性能模块目标定义模板与集成开发指南,整车性能目标书,汽车性能目标书,十六个性能模块目标定义模板,包含燃油车、混动车型及纯电动车型。 对于整车性能的集成开发具有较高的参考价值 ,整车性能目标书;汽车性能目标书;性能模块目标定义模板;燃油车;混动车型;纯电动车型;集成开发;参考价值,《汽车性能模块化目标书:燃油车、混动车及纯电动车的集成开发参考》
SNMP协议测试工具,解压:000000