- iOS/Objective-C 元类和类别
- objective-c - -1001 错误,当 NSURLSession 通过 httpproxy 和/etc/hosts
- java - 使用网络类获取 url 地址
- ios - 推送通知中不播放声音
我正在开发一个 Java EE 网络应用程序,我在其中使用了 Spring MVC 和 Spring 安全性。到目前为止,我成功地使用自定义 userService(从我的数据库中检索信息)实现了常见的安全功能,但我现在面临一个新的安全问题,我真的不知道什么是解决它的最佳方法。 .
这是我需要做的:在我的应用程序中经过身份验证的用户可以浏览他们的项目,但只能打开他们有权打开的项目(并打开里面的内容),但不能打开其他项目。
我当前的实现是通过导航(用户界面)处理它,只向用户提供授权项目的列表。但是,如果聪明的用户直接编辑 URL 以使用另一个 ID 打开项目,则不会对项目 ID 进行授权测试,并且用户已完成,因此它可以毫无问题地打开项目。
所以,我想添加的是对每个打开项目或项目中的东西的请求的控制。此控件将测试请求的项目 ID 是否可以被当前用户打开。如果没有,它将返回给用户一个访问被拒绝的页面。这个控件本身很容易实现,但由于它是一些代码,可以在我的应用程序的许多方法中使用,所以我想找到最简洁的方法来实现它!
您认为实现它的最佳方式是什么?我考虑了几种可能性,但我需要建议:
1) 使用 servlet 过滤器 ?
2) 使用自定义 authenticationManager 添加对 Spring 安全的特殊访问?像这样的东西:
<security:intercept-url pattern="/open*" access="canOpen()" />
(但我不确定如何定义它以及我是否能够从原始请求中获取参数...)
3) 使用面向方面的编程? (但我在某处读到它不适用于 Controller 调用)
4) 使用 Spring 拦截器?
5) 其他想法?
在此先感谢您的帮助!
最佳答案
我建议您使用自定义 PermissionEvaluator,这样您基本上可以在网页和 Controller 中使用相同的实现:
在您可以使用的网页中:
<security:authorize access="hasPermission(#project,'read')"></security:authorize>
在您的 Controller 和您可以使用的任何服务方法中:
@PreAuthorize("hasPermission(#project,'read')")
或 @PostAuthorize
和 @PostFilter("hasPermission(filterObject,'read')")
(对于列表)
所有这些功能将根据您自己的权限评估器限制访问或过滤结果列表。它们都指向相同的实现,看起来像这样:
@Component
public class MyPermissionEvaluator implements PermissionEvaluator {
private final Log logger = LogFactory.getLog(getClass());
@Override
public boolean hasPermission(Authentication auth, Object arg1, Object arg2) {
logger.info("hasPermission "+auth+" - "+arg1+" - "+arg2+" ");
if(arg2 instanceof String && arg1 instanceof MyProject){
MyProject project = (MyProject)arg1;
if(((String) arg2).equals("read")){
boolean result = hasPermissionReadProject(auth, project);
return result;
}
}
return false;
}
@Override
public boolean hasPermission(Authentication arg0, Serializable arg1,
String arg2, Object arg3) {
logger.info("hasPermission "+arg0+" - "+arg1+" - "+arg2+" - "+arg3+" ");
return false;
}
}
此外,当这些方法返回 false 时,它会自动抛出 AccessDeniedException,您可以轻松地将其配置为重定向到 http 元素中您自己的 accessDenied 页面:
<http auto-config="true">
<intercept-url pattern="/admin*" access="ROLE_ADMIN" />
<access-denied-handler error-page="accessDeniedPage"/>
</http>
关于java - 在 Web 应用程序 Java EE/Spring 的一部分上实现自定义安全/过滤器,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/13475900/
我尝试阅读有关 Spring BOM、Spring Boot 和 Spring IO 的文档。 但是没有说明,我们应该如何一起使用它们? 在我的项目中,我们已经有了自己的 Parent POM ,所以
我正在开发的很酷的企业应用程序正在转向 Spring。这对所有团队来说都是非常酷和令人兴奋的练习,但也是一个巨大的压力源。我们所做的是逐渐将遗留组件移至 Spring 上下文。现在我们有一个 huuu
我正在尝试使用 @Scheduled 运行 Spring 批处理作业注释如下: @Scheduled(cron = "* * * * * ?") public void launchMessageDi
我对这两个概念有点困惑。阅读 Spring 文档,我发现,例如。 bean 工厂是 Spring 容器。我还读到“ApplicationContext 是 BeanFactory 的完整超集”。但两者
我们有一个使用 Spring BlazeDS 集成的应用程序。到目前为止,我们一直在使用 Spring 和 Flex,它运行良好。我们现在还需要添加一些 Spring MVC Controller 。
假设我有一个类(class) Person带属性name和 age ,它可以像这样用 Spring 配置: 我想要一个自定义的 Spring 模式元素,这很容易做到,允许我在我的 Sp
如何在 Java 中以编程方式使用 Spring Data 创建 MongoDB 复合索引? 使用 MongoTemplate 我可以创建一个这样的索引:mongoTemplate.indexOps(
我想使用 spring-complex-task 执行我的应用程序,并且我已经构建了复杂的 spring-batch Flow Jobs,它执行得非常好。 你能解释一下spring批处理流作业与spr
我实现了 spring-boot 应用程序,现在我想将它用作非 spring 应用程序的库。 如何初始化 lib 类,以便 Autowiring 的依赖项按预期工作?显然,如果我使用“new”创建类实
我刚开始学习 spring cloud security,我有一个基本问题。它与 Spring Security 有何不同?我们是否需要在 spring boot 上构建我们的应用程序才能使用 spr
有很多人建议我使用 Spring Boot 而不是 Spring 来开发 REST Web 服务。我想知道这两者到底有什么区别? 最佳答案 总之 Spring Boot 减少了编写大量配置和样板代码的
您能向我解释一下如何使用 Spring 正确构建 Web 应用程序吗?我知道 Spring 框架的最新版本是 4.0.0.RELEASE,但是 Spring Security 的最新版本是 3.2.0
我如何才能知道作为 Spring Boot 应用程序的一部分加载的所有 bean 的名称?我想在 main 方法中有一些代码来打印服务器启动后加载的 bean 的详细信息。 最佳答案 如spring-
我有一个使用 Spring 3.1 构建的 RESTful API,也使用 Spring Security。我有一个 Web 应用程序,也是一个 Spring 3.1 MVC 应用程序。我计划让移动客
升级到 Spring 5 后,我在 Spring Rabbit 和 Spring AMQP 中遇到错误。 两者现在都设置为 1.5.6.RELEASE 有谁知道哪些版本应该与 Spring 5 兼容?
我现在已经使用 Spring Framework 3.0.5 和 Spring Security 3.0.5 多次了。我知道Spring框架使用DI和AOP。我还知道 Spring Security
我收到错误 Unable to Location NamespaceHandler when using context:annotation-config running (java -jar) 由
在 Spring 应用程序中嵌入唯一版本号的策略是什么? 我有一个使用 Spring Boot 和 Spring Web 的应用程序。 它已经足够成熟,我想对其进行版本控制并在运行时看到它显示在屏幕上
我正在使用 spring data jpa 进行持久化。如果存在多个具有相同名称的实体,是否有一种方法可以将一个实体标记为默认值。类似@Primary注解的东西用来解决多个bean的依赖问题 @Ent
我阅读了 Spring 框架的 DAOSupport 类。但是我无法理解这些 DAOSuport 类的优点。在 DAOSupport 类中,我们调用 getXXXTemplate() 方法来获取特定的
我是一名优秀的程序员,十分优秀!