【问题标题】:Exclude properties from spring security session serialization?从春季安全会话序列化中排除属性?
【发布时间】:2013-10-28 01:30:57
【问题描述】:

对于 grails 应用程序,我们正在使用 spring 安全插件,并计划使用 amazon redis 存储来存储用户会话。这是功能性的,除了当前序列化到存储的用户会话对象包括所有属性,包括密码,都是明文的。

似乎密码属性无论如何都不应该被序列化 - 对吗?如果是这样,有没有办法在grails中使用spring security从会话序列化中排除属性?

【问题讨论】:

标签: session grails spring-security


【解决方案1】:

有一个设置可以在认证成功后从认证中清除密码。在 Spring Security 3.0 中默认为 false,但可以启用:

grails.plugins.springsecurity.providerManager.eraseCredentialsAfterAuthentication = true

这在插件的 2.0 版本中默认为 true,所以如果你升级你可以省略这个覆盖。

【讨论】:

    猜你喜欢
    • 2012-02-17
    • 2011-06-21
    • 2015-10-19
    • 1970-01-01
    • 2011-12-31
    • 2010-11-20
    • 2014-02-20
    • 1970-01-01
    相关资源
    最近更新 更多