回复 (22)
我觉得后端只靠扩展名检测无法有效防止恶意上传吧?
我想说一下我的理解,前端和后段的问题在于设计时候的问题而不是语言单方面可以解决的。 如果按照你这么说的话,用Java或者CGI在后面直接输出HTML和Javascript一样可以做到你所谓的“非冗余”开发。 业务逻辑的判断和界面的判断本身就是要分开处理,只能说明你平时设计系统的时候没有真正做到层之间的完善的解耦处理。
前后端不要划分的太清,不过后端的代码还是不要暴漏在外部的好
js引擎对html dom解析的支持现在所有后台语言都无法企及,如果在服务器端跑上jquery,那么从一个网页中抽取内容就不用正则表达式这种容易出错的方式了。 另外js对json的支持也是最方便的。
由于js在前端对用户来说是可见的,攻击者连猜测都不需要,就明确知道服务器端的验证逻辑了 这个问题确实比较严重
good point
Google搜索Nodejs路过。 对JS不太过敏,还是习惯用Python,Java类的语言来写后端。而且前后台根本不存在DRY的问题,前台作后缀分析只是为了降低一部分后端的负担,无论前端是否作判断,后端都一样要作判断。 而且这种趋势感觉会让WEB入门难度更大,同样的语言,分别用来开发前台和后台,对于刚刚入门的人可能会感到异常困惑...~而且JS的prototype继承方式也感觉比较怪。
前端和后端统一了语言,对程序员而言nodejs最大的好处莫过于此。
本人平常一直在强调并信奉前端工程师的职责范围包括:客户端开发(PC/手持设备)、Web页面制作、与用户的交互(JS/AS/...)、与服务器的交互(Ajax/JSONP/...)、服务器端应用展现层开发。 虽然因人而异、因业务而异,只要认可这一点,那个人就会最大限度的利用各种技术和资源来提高复用和开发效率,推广本nodejs也会更加自然。
但现状还是很遗憾前端的各种兼容性问题还是得处理,因为JS引擎不一致,至少需要一个adapter,比如trim方法..
我认为不能复用,代码都透明了有些做成公用函数透明我觉得无所谓
支持前后端可以共享一小部分逻辑。 不过,个人认为前后端同样的处理逻辑不可取: 1. 前端主要是相对简单的校验,提高反应速度和减轻后端负担 (庞大的JS也影响载入速度) 2. 后端主要是完整的检验,保证安全性和一致性
语言统一还是比较支持的,但有一个的问题,前后端代码相互复用成为潮流的话,由于js在前端对用户来说是可见的,攻击者连猜测都不需要,就明确知道服务器端的验证逻辑了,+_+。
前后两端的复用能力,是值得实践和积累的。前端的兼容问题,并不妨碍未来的开发趋势。
但是给我们一个启示:在nodejs下,前端和后端是一个整体,代码一样可以复用
本质上还是前后端用相同的编程语言导致的复用
是的,不用过度去区分前端和后端
本来所有用户的输入都是不可信的,你所谓的第一个担忧实际上只是一个原则不要完全相信用户输入,由于前端的验证等都可能被绕过。 而正常逻辑下,用户在页面上填写的内容没有填写完毕,即可立即进行客户端校验,这只是减轻服务器端压力的一种做法,你完全可以客户端不做任何验证,但是这一方面增加服务器压力,另外一方面也在一定程度上降低了可用性。
Node. 如果是这样,还有必要在前后端都调用完全一样的逻辑判断过程吗?对于文中提到的两点:前端永远不可信;前端和后端使用不同的编程语言。并没有解决第一个担忧啊。
正解!扩展名是个小儿科的把戏,识别mime type才是王道。
从项目管理和配合来说,前后端开发语言的统一具有非常积极的意义,至少在中国,沟通成本是软件开发的最大成本。