【发布时间】:2023-03-15 18:21:02
【问题描述】:
我正在制作一个 Spring MVC 应用程序,其中包含一些用户,但所有用户只有一个角色(user_role)。即使在我的应用程序中只扮演一个角色,您认为是否有必要实现 Spring Security?
谢谢,
【问题讨论】:
标签: spring spring-mvc spring-security role
我正在制作一个 Spring MVC 应用程序,其中包含一些用户,但所有用户只有一个角色(user_role)。即使在我的应用程序中只扮演一个角色,您认为是否有必要实现 Spring Security?
谢谢,
【问题讨论】:
标签: spring spring-mvc spring-security role
安全不仅仅是授权(鉴于我知道用户的情况,是否允许他们访问资源)。幸运的是,Spring Security 提供了一种简单的方法来做更多的事情:
安全性也与身份验证有关。身份验证安全地识别用户是谁(即比较用户名/密码)。这可能看起来微不足道,但请记住,您应该安全地存储密码(即使用BCrypt),确保防止session fixation attacks,防止timing attacks 等。所有这些Spring Security 都为您提供了开箱即用的功能.
Spring Security 可以帮助防御各种攻击媒介(即CSRF、XSS、Content Sniffing、Click Jacking 等)。您可以自己实施所有这些保护措施,但首先您需要知道攻击的存在(其中许多受到保护而无需您做任何额外的工作),然后您需要了解如何保护您的应用程序免受攻击(并保持这一点)信息是最新的),名单还在继续。
提供defense in depth 对安全至关重要。 Spring Security 允许您轻松添加method based security 以及URL based security。
【讨论】: