- iOS/Objective-C 元类和类别
- objective-c - -1001 错误,当 NSURLSession 通过 httpproxy 和/etc/hosts
- java - 使用网络类获取 url 地址
- ios - 推送通知中不播放声音
我在 spring-security.xml
中添加了这段代码以启用 session 超时检查和并发检查。
<sec:http>
<sec:form-login login-page="/login" login-processing-url="/authentication"
default-target-url="/home" always-use-default-target="true"
authentication-failure-url="/login?error=true"
username-parameter="userid" password-parameter="password"/>
<sec:logout logout-url="/logout" logout-success-url="/login" delete-cookies="JSESSIONID" invalidate-session="true" />
<!-- User login (URL not View Name) -->
<sec:intercept-url pattern="/login" access="permitAll" />
<!-- User change password -->
<sec:intercept-url pattern="/change_password" access="permitAll" />
<sec:session-management invalid-session-url="/session_timeout">
<sec:concurrency-control max-sessions="1" error-if-maximum-exceeded="false" expired-url="/session_conflict"/>
</sec:session-management>
<sec:headers>
<sec:frame-options policy="SAMEORIGIN" />
</sec:headers>
</sec:http>
但问题是,
我需要从 session 检查(超时和并发)中排除某些页面,例如 login
change_password
。
如果我有一个可供登录用户或未登录用户访问的页面。但我只需要在用户登录时进行 session 超时和并发检查。
我应该如何实现?
非常感谢。
最佳答案
更新:我在我的一个 Spring Security 登录页面上测试了我原来的 session="false"
答案,但它没有用。请参阅下文以获得更好的解决方案。
原始答案:
将 <%@page session="false"%> 添加到 JSP 文件的顶部应该会阻止 session 启动,但这与 Spring Security 无关。
下面的 URL 中有一些非常简单的 Oracle 文档,上面写着:
JSP Default Session Requests
Generally speaking, servlets do not request an HTTP session by default. However, JSP page implementation classes do request an HTTP session by default. You can override this by setting the session parameter to false in a JSP page directive, as follows:
<%@ page ... session="false" %
https://docs.oracle.com/cd/A87860_01/doc/java.817/a83726/basics3.htm#1007356
更新的答案:问题可能与启用 CSRF 的 Spring Security 有关。它在 4.0 版中默认启用,这是一件好事,而不是您想禁用的东西。在早期版本中,可能需要手动操作。
CRSF token 需要一个 session ,因此您需要一个解决方案来仅在登录过程中排除 CSRF 测试。
有讨论"Relaxing CSRF"在 Spring 安全引用中。他们特别提到了 SockJS 但原理是通用的。他们为 JavaConfig 建议类似下面的行:
http.csrf().ignoringAntMatchers("/login")
已接受 answer by P.Peter for the SO question "CSRF token expires during login"有一个类似的解决方案,需要更多的努力。
您需要添加一个类来实现 Spring 的 RequestMatcher 类并覆盖它的 matches() 方法:
class CsrfSecurityRequestMatcher implements RequestMatcher {
@Override
public boolean matches(HttpServletRequest request) {
return !request.getServletPath().equals("/login");
}
}
如果您需要更复杂的匹配逻辑,您可以在自定义 RequestMatcher 类中添加 Pattern 和 RegexRequestMatcher 字段,并在 matches() 方法中使用它们。
然后您需要在 Spring Security 配置中添加对新类的引用。在 XML 中,它将是这样的:
<http>
<csrf request-matcher-ref="csrfSecurityRequestMatcher"/>
</http>
在 JavaConfig 中它会是这样的:
http.csrf().requireCsrfProtectionMatcher(new CsrfSecurityRequestMatcher());
我不确定在登录页面上禁用 CSRF 测试可能会产生哪些安全后果,因此您可能需要调查一下。
如果您认为禁用登录页面的 CSRF 是 Not Acceptable ,那么您可以使用 AJAX keepalive 解决方案来防止您的登录页面过期,但这对我来说有点老套。
关于java - 如何从 Spring Security 中的 session 管理(超时/并发检查)中排除某些页面?,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/37436792/
我需要根据需要动态设置文本区域,但它不想正常工作。 JQuery 会自行检查,但无法检查是否已检查。但是当您在第二个单选框内单击时,始终需要文本区域。我尝试了很多次让它工作,但它仍然有问题。我添加了“
我需要在 Django 中进行 API 调用(某种形式),作为我们所需的自定义身份验证系统的一部分。用户名和密码通过 SSL 发送到特定 URL(对这些参数使用 GET),响应应该是 HTTP 200
我将在我的可移植 C 代码中使用 #warning 来生成编译时警告。但并非所有平台都支持 #warning。有什么方法可以找到该平台是否支持 #warning。 #ifdef warning
我编写了一个函数来检查某个数字是否存在于某个区间内。停止搜索的最佳方法是什么?这个: for (i = a; i <= b; i++) { fi = f(i); if (fi == c) {
我想知道在 c 中是否有一种方法可以检查,例如在 for 函数中,如果变量等于或不等于某些字符,而不必每次都重复进行相等性检查。如果我没记错的话,以这种方式检查相等性是不正确的: if (a == (
我有如下日志功能 void log_error(char * file_name, int line_num, int err_code) { printf("%s:%d:%s\n", fil
使用 ssh-keygen 生成的 key 对在 macOS 上可以有不同的格式。 macOS 可读的标准 PEM ASN.1 对象 SecKey API 带有文本标题的 PEM OpenSSH ke
我正在尝试编写一个 excel if 语句。我不熟悉使用 Excel 具有的所有额外功能。我正在使用一个名为 importXML() 的函数.我正在尝试检查我正在使用的函数是否生成“#VALUE!”错
有没有办法检查是否没有 AIO 写入给定文件?我在我的 Unix 类(class)上制作了一个项目,该项目将是一个上下文无关(基于 UDP)的国际象棋服务器,并且所有数据都必须存储在文件中。应用程序将
我有一个如下所示的函数: public Status execute() { Status status = doSomething(); if (status != Stat
我正在使用 Composer,我不希望 PhpStorm 在 vendor 文件夹上运行任何错误检查或检查,因为它对 vendor/中的某些代码显示误报composer/autoload_static
Chapel 的一个很好的特性是它区分了数组的域和它的分布。检查两个数组是否具有相同的域和分布(通常想要的)的最佳方法是什么? 我能看到的最好的方法是检查 D1==D2和 D1.dist==D2.di
在我的 JavaScript 函数中,我为所有输入、文本区域和选择字段提供实际值作为 initial_value: $('input, textarea, select').each(function
我正在编写一个分解为几个简单函数的 PHP 类。在构造函数中,它调用另一个名为 processFile 的函数。该函数调用 5 个私有(private)函数并进行检查。如果检查失败,它会将消息分配给
这个问题已经有答案了: How to detect if user it trying to open a link in a new tab? (2 个回答) 已关闭 7 年前。 我认为 JavaS
我正在浏览我们的代码库并看到很多这样的测试: declare @row_id int = ... declare @row_attribute string select @row_attribu
我正在声明一个用作比较的函数。我的问题是: 为什么条件充当语句? 为什么第 4 行可以工作,而第 5 行却不行? 我知道这段代码不切实际且未使用,但为什么编译器允许这种语法? 谷歌没有找到答案。但话又
到目前为止,我有一个带有空文本字段的 PHP Kontaktform,并使用以下命令检查了所需的字段: $name = check_input($_POST['name'], "请输入姓名。"); 现
目前,我能想到的合理检查的唯一方法没有臃肿的逻辑: if ( $value > 0 ) { // Okay } else { // Not Okay } 有没有更好的办法? 最佳答案
我正在尝试运行一个脚本,如果 i 存在(意味着存在 i 值,任何值)或其他部分,我希望运行其中的一部分如果i没有值就运行,有人可以启发我吗? 我说的是 for 循环,比如 for (var i=0;
我是一名优秀的程序员,十分优秀!