【发布时间】:2016-09-12 00:57:41
【问题描述】:
我正在使用 Spring Security(表单身份验证)对传入用户进行身份验证。我们使用真实的用户名和密码登录。现在我刚刚从浏览器复制了 JSESSIONID 并从 android 创建了新的 Http 请求并将相同的 JSESSIONID 传递给 spring 服务。请求也得到了android的授权。
这意味着一旦获得正确的 JSESSIONID,任何人都可以破坏安全性。
我们如何在spring security中避免这种情况?
【问题讨论】:
标签: spring security jsessionid