【问题标题】:Spring Security with only one role? [closed]Spring Security 只有一个角色? [关闭]
【发布时间】:2023-03-15 18:21:02
【问题描述】:

我正在制作一个 Spring MVC 应用程序,其中包含一些用户,但所有用户只有一个角色(user_role)。即使在我的应用程序中只扮演一个角色,您认为是否有必要实现 Spring Security?

谢谢,

【问题讨论】:

    标签: spring spring-mvc spring-security role


    【解决方案1】:

    安全不仅仅是授权(鉴于我知道用户的情况,是否允许他们访问资源)。幸运的是,Spring Security 提供了一种简单的方法来做更多的事情:

    • 安全性也与身份验证有关。身份验证安全地识别用户是谁(即比较用户名/密码)。这可能看起来微不足道,但请记住,您应该安全地存储密码(即使用BCrypt),确保防止session fixation attacks,防止timing attacks 等。所有这些Spring Security 都为您提供了开箱即用的功能.

    • Spring Security 可以帮助防御各种攻击媒介(即CSRFXSSContent SniffingClick Jacking 等)。您可以自己实施所有这些保护措施,但首先您需要知道攻击的存在(其中许多受到保护而无需您做任何额外的工作),然后您需要了解如何保护您的应用程序免受攻击(并保持这一点)信息是最新的),名单还在继续。

    • 提供defense in depth 对安全至关重要。 Spring Security 允许您轻松添加method based security 以及URL based security

    【讨论】:

      猜你喜欢
      • 2011-08-16
      • 2020-06-01
      • 1970-01-01
      • 2011-07-14
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 2018-07-28
      • 2019-12-19
      相关资源
      最近更新 更多