【问题标题】:How does Grails handle security, and why should I use a plugin?Grails 如何处理安全性,我为什么要使用插件?
【发布时间】:2011-10-11 04:41:19
【问题描述】:

对于每个与安全相关的 Grails 教程的 90%,它们都告诉您将用户对象存储在会话范围的变量中。这一切都很好也很简单,但我想知道这是否好得令人难以置信,尤其是像 Spring Security 这样的插件提供了很多倍的功能。

对于简单的“我是用户,因此我有权查看/编辑我自己的域对象”我开发的应用程序,我将我的用户对象存储在会话中。然而,这让我想到 Grails 如何在其自己的实现中支持 J2EE 安全性和会话(它确实在 cookie 中使用临时会话 ID,对吗?)。此外,它对 cookie 注入和跨站点/流浪 JS 等攻击有多脆弱?

我不想真正花时间学习、集成和维护可能不需要它的应用程序的插件,所以我的问题是,Grails 的会话实现对于简单的应用程序是否足够安全,是否有我应该为这些琐碎的任务使用安全插件的好理由?

顺便说一句,如果有人能指出一个好的 OpenID/Facebook 登录实现,那就太好了。

【问题讨论】:

    标签: security session jakarta-ee grails


    【解决方案1】:

    关于安全问题,我始终建议您更喜欢经过验证且被广泛采用的解决方案,而不是您自己的滚动安全实施。 Spring Security 成立于 2003 年,当时名为 Acegi,为您带来超过 8 年的安全问题经验和开发经验。

    正如您已经指出 Grails Spring Security 插件,您应该看看 OpenID 插件 Spring Security OpenID,它扩展了 Spring Security Core 并为您带来了 OpenID 支持。

    【讨论】:

      【解决方案2】:

      我应该为这些琐碎的任务使用安全插件的原因是什么?

      ...在基本层面上,使用插件也很简单,那么有什么可失去的呢? Screencast to get you started

      【讨论】:

      • 我以前从未见过那个截屏视频。它看起来确实很方便。
      • ...我现在正在阅读 Grails in Action 并且 Peter 的声音在我脑海中响起 :-)
      猜你喜欢
      • 1970-01-01
      • 2018-09-19
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 2011-09-12
      • 2014-10-31
      • 2015-05-31
      • 2011-08-31
      相关资源
      最近更新 更多