gpt4 book ai didi

java - Vaadin 和 Spring Security : "/VAADIN/**" route

转载 作者:行者123 更新时间:2023-12-02 00:55:50 25 4
gpt4 key购买 nike

我有一个使用 Vaadin 8 和 Spring Boot 的应用程序。目前,我正在向此应用程序添加身份验证。因此,我启用了 Spring Security 并开始修改它。基本上,我遵循了这个教程:https://vaadin.com/tutorials/securing-your-app-with-spring-security/setting-up-spring-security

那里描述的方法工作正常,但是,我对 /VAADIN/** 路径需要公开可用(否则 Vaadin 不起作用)这一事实感到有点不安。我的意思是,当然,我已经通过路径(例如 /admin)保护了特定页面,未经身份验证的用户将无法打开它们,但 /VAADIN/不会暴露** 路径危险吗?如果某个劫持者尝试使用某些特定 header /参数向 UI 外部的 Vaadin servlet 发送一些请求(通过简单地curl)怎么办?是否有可能通过以某种恶意方式格式化此类请求,数据实际上将绕过 Spring Security 返回给该黑客?

最佳答案

but isn't exposure of /VAADIN/** path dangerous

这本身并不危险。框架本身只有一些通用部分,例如客户端的静态资源,例如小部件集和主题。说到这里,当然要注意它的应用设计。例如,您不应将包含 secret 信息的内容作为 ThemeResource 放入您的应用程序中,而应使用 ClassResource 或类似的内容。

关于java - Vaadin 和 Spring Security : "/VAADIN/**" route,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/57819743/

25 4 0
Copyright 2021 - 2024 cfsdn All Rights Reserved 蜀ICP备2022000587号
广告合作:1813099741@qq.com 6ren.com