【发布时间】:2013-03-06 14:45:18
【问题描述】:
我正在开发一个 Tomcat 7 JSP 应用程序,并且正在使用应用程序级别的身份验证。即用户登录到我检查数据库的表单。然后我在会话中设置了一个用户 bean 来让他们登录。
当时这似乎是合乎逻辑的事情。但现在我在质疑自己……我陷入了细节的泥潭。
例如我检查用户是否在每个安全页面上登录。如果没有,我会重定向到登录页面。然后登录将它们返回到安全页面。这有会话超时的问题。
例如用户编辑表单(基本 CRUD)。然后电话响了。通话后,他们提交表单但没有有效的会话。该操作重定向到登录。但是登录后表单变量是空白的,它们会在表中创建一个空行...
我可以想办法处理这种情况,但现在我想知道这是否是一场疯狂的追逐。有没有更好的办法?
- 是否有讨论基于应用程序或基于容器的身份验证优点的常见问题解答?
- 是否有一个很好的文档记录模式用于自行验证?
- 这种情况会在未来导致可扩展性问题吗?
寻找替代品。 谢谢
【问题讨论】:
-
请考虑使用 Spring Security 框架:static.springsource.org/spring-security/site/docs/3.1.x/… 这是一个很棒的框架,解决了很多认证/授权问题。
标签: jsp authentication tomcat servlets