【发布时间】:2011-10-11 04:41:19
【问题描述】:
对于每个与安全相关的 Grails 教程的 90%,它们都告诉您将用户对象存储在会话范围的变量中。这一切都很好也很简单,但我想知道这是否好得令人难以置信,尤其是像 Spring Security 这样的插件提供了很多倍的功能。
对于简单的“我是用户,因此我有权查看/编辑我自己的域对象”我开发的应用程序,我将我的用户对象存储在会话中。然而,这让我想到 Grails 如何在其自己的实现中支持 J2EE 安全性和会话(它确实在 cookie 中使用临时会话 ID,对吗?)。此外,它对 cookie 注入和跨站点/流浪 JS 等攻击有多脆弱?
我不想真正花时间学习、集成和维护可能不需要它的应用程序的插件,所以我的问题是,Grails 的会话实现对于简单的应用程序是否足够安全,是否有我应该为这些琐碎的任务使用安全插件的好理由?
顺便说一句,如果有人能指出一个好的 OpenID/Facebook 登录实现,那就太好了。
【问题讨论】:
标签: security session jakarta-ee grails