【发布时间】:2011-10-24 07:05:18
【问题描述】:
我相信通过<login-config>+<security-constraint>+ <security-role> 和通过使用<filter> 为JSF 应用程序实现安全性是两种不同的方式!?是吗?
我尝试通过上面的第一种方法(使用<login-config>+<security-constraint>+ <security-role>)实现安全性,但发现我的受保护网页同时使用受保护和不受保护的 HTML 组件,即使向未经身份验证的人提供不受保护的资源用户。
我需要完全保护 URL,以便受保护的 URL 甚至不会将该网页的任何部分泄露给未经身份验证的用户。我该怎么办?
而且,在web.xml 中使用<filter> 的安全实现是一种处理安全的自我管理方式吗?我相信您可以在过滤/捕获每个请求时更细粒度地自定义安全性?
【问题讨论】:
-
您的安全约束配置示例,以及要授权的 URL 会有所帮助
标签: java security jsf container-managed