current_user_can
检查当前用户是否具有特定功能。只有这样。。。
It won’t protect you from XSS attacks - 所以,最好也检查一些nonce,这样您就可以确定用户想要执行给定的操作。
假设有一个删除帖子的链接。当然,您将检查用户是否可以删除帖子。但是如果一个用户登录了,我让他点击这个链接怎么办?他不必知道-它可以是一个缩短的链接或图像
It also won’t check if the current user is owner of given object.
今天我是店里的顾客。当然,我可以在订单中添加评论。但只为我的命令
因此,您应该始终检查完全访问权限,而不仅仅是角色和功能。
And of course it won’t make the action safe. 所以你仍然需要消毒,逃跑,等等。。。