【发布时间】:2012-11-21 16:24:08
【问题描述】:
我正在使用 JSF2.1 和 Glassfish 3.1.2。
我指定一个安全约束来阻止一切:
<security-constraint>
<web-resource-collection>
<web-resource-name>Secured Content</web-resource-name>
<!-- Block all -->
<url-pattern>/*</url-pattern>
</web-resource-collection>
<!-- only users with at least one of these roles are allowed to access the secured content -->
<auth-constraint>
<role-name>ADMINISTRATOR</role-name>
</auth-constraint>
</security-constraint>
并有另一个允许访问页面和资源的子集:
<security-constraint>
<web-resource-collection>
<web-resource-name>Open Content</web-resource-name>
<!-- Allow subscribe -->
<url-pattern>/subscribe/*</url-pattern>
<url-pattern>/javax.faces.resource/*</url-pattern>
</web-resource-collection>
<!-- No Auth Contraint! -->
</security-constraint>
这很好用。然而,是下面的
<url-pattern>/javax.faces.resource/*</url-pattern>
允许所有资源的正确方法是什么?
我只是通过查看 Facelets 注入 xhtml 的 url 来做到这一点的。这种方法是否存在安全漏洞?
谢谢。
【问题讨论】:
标签: security jsf jakarta-ee facelets web.xml