【发布时间】:2015-06-27 19:14:28
【问题描述】:
我有一个连接到 GSA 以获取搜索结果的 Java 前端应用程序。 GSA 配置为使用此应用程序前端的 cookie 破解程序。
一般来说,Java 应用程序可以覆盖 getRemoteUser() 并返回一个用户名作为会话中的用户。在开发中,我们可以通过这种方法模拟另一个用户,并在生产中以该用户的身份搜索结果。
从这个意义上说,它看起来像是一个安全漏洞。任何人都可以建议这是否是一个错误的设计,是否有任何推荐的解决方案?
【问题讨论】:
标签: java authentication google-search-appliance