跳转至内容
  • 版块
  • 标签
  • 热门
  • 用户
  • 群组
皮肤
  • Light
  • Cerulean
  • Cosmo
  • Flatly
  • Journal
  • Litera
  • Lumen
  • Lux
  • Materia
  • Minty
  • Morph
  • Pulse
  • Sandstone
  • Simplex
  • Sketchy
  • Spacelab
  • United
  • Yeti
  • Zephyr
  • Dark
  • Cyborg
  • Darkly
  • Quartz
  • Slate
  • Solar
  • Superhero
  • Vapor

  • 默认(Flatly)
  • 不使用皮肤
折叠

Odoo 中文社区

  1. 主页
  2. 版块
  3. Odoo 开发与实施交流
  4. 控制window action的访问权限?

控制window action的访问权限?

已定时 已固定 已锁定 已移动 Odoo 开发与实施交流
4 帖子 3 发布者 3.8k 浏览
  • 从旧到新
  • 从新到旧
  • 最多赞同
登录后回复
此主题已被删除。只有拥有主题管理权限的用户可以查看。
  • I 离线
    I 离线
    iooop
    写于 最后由 编辑
    #1

    请问如何控制window action的安全性?
    现在只要用户在地址栏输入action记录的id值,就可以看到对应的视图了。
    虽然用户可能没有权限创建或修改记录,但是看到某些窗口信息总归不好。
    比如Sales/Setting的window action记录的id为283.普通用户在地址栏修改action参数的值为283就能看到所有的设置的值。官方可以指定window action的组,但是仅仅用来控制是否在界面上显示。

    1 条回复 最后回复
    0
    • jefferyJ 离线
      jefferyJ 离线
      jeffery
      写于 最后由 编辑
      #2

      window action 属于 框架,必须对 public 开放 read 权限, 否则 所有的弹窗均不能 正常工作。

      所以 ir.* 开头的模型,都必须对 public 开放 read 权限; 例如

      0_1488262992271_upload-058f5ea1-c8dc-42d3-9909-cdc35cfa0b4a

      1 条回复 最后回复
      0
      • I 离线
        I 离线
        iooop
        写于 最后由 iooop 编辑
        #3

        谢谢jeffery回复。可能odoo本身就是这么设计的,个人觉得这种权限的策略设计太过宽松了。普通用户在地址栏敲个window action的id就可以看到管理员的配置页面及配置的内容,实在是很难让我接受。

        萧 1 条回复 最后回复
        0
        • 萧 离线
          萧 离线
          萧云飞
          在 回复了 iooop 最后由 编辑
          #4

          @iooop 你也可以将地址栏加密,这样他们就不晓得具体的参数,可以变相的解决这个问题

          1 条回复 最后回复
          0

          • 登录

          • 没有帐号? 注册

          • 登录或注册以进行搜索。
          • 第一个帖子
            最后一个帖子
          0
          • 版块
          • 标签
          • 热门
          • 用户
          • 群组