1.注意读页面的权限控制防止别人直接地址栏带id参数访问:
可以这样控制:获得id参数然后去数据库查询看看这条记录属不属于当前登录账号。不属于就提示错误信息
或者用特殊方法将这个传值参数加密解密。
2.一些小的权限控制由于用户过多不可能逐一的在后台配置可以添加一个配置文件然后可以访问的名字添加进去,访问的时候判断当前用户在不在你的配置文件里面,不再就提示错误信息比如配置一个数组用in_array来判断。记得在一些操作页面的话记得跳转后的页面也要判断。