- iOS/Objective-C 元类和类别
- objective-c - -1001 错误,当 NSURLSession 通过 httpproxy 和/etc/hosts
- java - 使用网络类获取 url 地址
- ios - 推送通知中不播放声音
我有一个 Spring MVC 应用程序,它呈现一个 View ,该 View 显示来自 Customer
实体的所有字段,例如姓名、地址、电话号码等。该应用程序具有各种角色,例如 ROLE_USER
和 ROLE_ADMIN
。具有 ROLE_USER
的用户只能看到客户名称,而具有 ROLE_ADMIN
的用户可以看到所有客户字段。
目前我实现它的方式是使用 Thymeleaf使用 SpringSecurityDialect 的 View 根据用户角色限制对某些字段的访问:
<th:block sec:authorize="hasRole('ROLE_ADMIN')">
<div th:text="${customer.phoneNumber}" />
</th:block>
虽然这工作得很好,但感觉不对,而且很难测试。我想针对 Controller 编写测试,该 Controller 使用具有不同角色的主体调用 Controller 方法,例如 testViewCustomerAsRoleAdmin
和 testViewCustomerAsRoleUser
。这是不可能验证的,因为 Controller 将 Customer
返回到 View ,该 View 已完全填充并且每个字段都可以通过 getter 访问。
我所追求的是实体级别的某种字段级安全性,我可以在其中使用 Spring Security 注释:
@PreAuthorize("hasRole('ROLE_ADMIN')")
public String getPhoneNumber()
{
return phoneNumber;
}
如果委托(delegate)人未获授权,当尝试访问该字段时,如果这可以引发 AccessDeniedException
,那将是理想的选择。
Jersey 项目似乎有提到的这种概念here , here和一个例子 here .然而,它似乎仅限于基于角色的安全性,而不是 @PreAuthorize
是否有任何方法或使用 Spring Security 实现此类事情,我知道安全上下文或 SpEL 评估上下文在实体中不可用,因为它们不是 Spring 管理的。如果没有,是否有任何其他方法可以让我实现同样的目标?
编辑:
我不完全了解 Spring Security 框架,但似乎可以在 ApectJ 模式下使用 Spring AOP 来检测域(实体)类的方法。然后就是获取 AccessDecisionManager
并传递身份验证(大概是从 SecurityContextHolder
获得)以及域类方法上的注释内容(如果存在)。有没有人有做这种事情的经验?
最佳答案
我已经设法在 AspectJ 模式下使用 Spring AOP 解决了这个问题。如果您启用 AspectJ 模式并执行编译时或加载时编织,则各种 Spring 注释(如 @Transactional
和 @PreAuthorize
将适用于任何非 Spring 托管类,那里这里是一个很好的例子:https://github.com/spring-projects/spring-security/tree/4.0.1.RELEASE/samples/aspectj-jc
您需要确保您的项目中有 spring-security-aspects
依赖项(如果您使用的是编译时编织,则为插件)以启用 @Secured< 的编织
注释。尽管 AnnotationSecurityAspect
中的注释将类描述为:
Concrete AspectJ aspect using Spring Security @Secured annotation for JDK 1.5+.
该类实际上编织了其他 Spring 注释,包括 @PreAuthorize
、@PreFilter
、@PostAuthorize
和 @PostFilter
.
关于java - Spring Security 实体字段级安全,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/31442613/
在有些场景下,我们需要对我们的varchar类型的字段做修改,而修改的结果为两个字段的拼接或者一个字段+字符串的拼接。 如下所示,我们希望将xx_role表中的name修改为name+id。
SELECT incMonth as Month, SUM( IF(item_type IN('typ1', 'typ2') AND incMonth = Month, 1, 0 ) )AS
我最近读到 volatile 字段是线程安全的,因为 When we use volatile keyword with a variable, all the threads read its va
我在一些模型中添加了一个 UUID 字段,然后使用 South 进行了迁移。我创建的任何新对象都正确填充了 UUID 字段。但是,我所有旧数据的 UUID 字段为空。 有没有办法为现有数据填充 UUI
刚刚将我的网站从 mysql_ 更新为 mysqli,并破坏了之前正常运行的查询。 我试图从旋转中提取 id,因为它每次都会增加 1,但我不断获取玩家 id,有人可以告诉我我做错了什么吗?我尝试了将
我在 Mac OS X 上使用带有 Sequel Pro 的 MySQL。我想将一个表中的一个字段(即名为“GAME_DY”的列)复制到另一个名为“DAY_ID”的表的空字段中。两个表都是同一数据库的
问题: 是否有可能有一个字段被 JPA 保留但被序列化跳过? 可以实现相反的效果(JPA 跳过字段而序列化则不会),如果使用此功能,那么相反的操作肯定会很有用。 类似这样的事情: @Entity cl
假设我有一个名为“dp”的表 Year | Month | Payment| Payer_ID | Payment_Recipient | 2008/2009 | July
我将尝试通过我的 Raspberry Pi 接入点保证一些 QoS。 开始之前,我先动手:我阅读了有关 tcp、udp 和 ip header 的内容。在IP header description我看
如果你能弄清楚如何重命名这个问题,我愿意接受建议。 在 Dart 语言中,可以编写一个带有 final 字段的类。这些是只能设置的字段构造函数前 body 跑。这可以在声明中(通常用于类中的静态常量)
你怎么样? 我有两个带有两个字段的日期选择器 我希望当用户选择 (From) 时,第二个字段 (TO) 将是 next day 。比如 booking.com 例如:当用户选择From 01-01-2
我想我已经看到了这个问题的一些答案,这些答案可能与我需要的相差不远,但我对 mysql 的了解还不够确定,所以我会根据我的具体情况提出问题。 我有一个包含多个表的数据库,为此,如果“image”表上的
我在 mySQL 数据库中有 2 个表: customers ============ customer_id (1, 2 ) customer_name (john, mark) orders ==
我正在开发一个员工目标 Web 应用程序。 领导/经理在与团队成员讨论后为他们设定目标。这是一年/半年/季度,具体取决于组织遵循的评估周期。 现在的问题是添加基于时间段的字段或存档上一季度/年度数据的
我正在寻找允许内容编辑器从媒体库中选择多个文件的东西,这些文件将在渲染中列出。他们还需要能够上传文件和搜索。它必须在页面编辑器(版本 8 中称为体验编辑器)中工作。 到目前为止我所考虑的: 一堆文件字
现在,我有以下由 original.df %.% group_by(Category) %.% tally() %.% arrange(desc(n)) 创建的 data.frame。 DF 5),
我想知道是否有一些步骤/解决方案可以处理错误消息并将它们放入 Pentaho 工具中的某个字符串或字段中?例如,如果连接到数据库时发生某些错误,则将该消息从登录到字符串/字段。 最佳答案 我们在作业的
如何制作像短信应用程序一样的“收件人”字段?例如,右侧有一个“+”按钮,当添加某人时,名称将突出显示并可单击,如圆角矩形等。有没有内置的框架? 最佳答案 不,但请参阅 Three20 的 TTMess
是否可以获取记录的元素或字段的列表 通过类型信息类似于类的已发布属性的列表吗? 谢谢 ! 最佳答案 取决于您的delphi版本,如果您使用的是delphi 2010或更高版本,则可以使用“新rtti”
我正在构建一个 SQLite 数据库来保存我的房地产经纪人的列表。我已经能够使用外键来识别每个代理的列表,但我想在每个代理的记录中创建一个列表;从代理商和列表之间的一对一关系转变为一对多关系。 看这里
我是一名优秀的程序员,十分优秀!