gpt4 book ai didi

spring-mvc - 使用 Spring Boot、OAuth 和 JWT 保护 SPA?

转载 作者:行者123 更新时间:2023-12-04 03:09:15 25 4
gpt4 key购买 nike

我一直在经历 this tutorial它展示了如何使用从简单到我们自己的将身份验证委托(delegate)给提供者的授权服务器的多种场景来保护单页应用程序。第一个场景使用 Authorization Code Grant让用户登录。

假设我们在这种情况下用我们自己的替换 Facebook 的 OAuth 服务器,并将其配置为返回 JWT token 。

如果 SPA 想要使用 JWT token 通过在资源服务器之间进行负载平衡的边缘服务器来保护请求,应该使用哪个 OAuth 流程?

另外,如果我们想使用JWT token来替代spring默认的JSESSION和CSRF支持,那么spring boot/spring security应该怎么配置呢? IIUC JWT token 可以用作这两个功能的替代品。

更新

根据 Manish 的回答,假设我们使用的是 OAuth 2 隐式流程,我们:

  • 将@EnableResourceServer 注释放在资源服务器上
  • 使用 OpenID Connect 客户端实现隐式流

因此,一旦完成此操作,假设每个请求都包含 JWT token 作为不记名 header ,那么 POST 请求是否安全,或者我们还需要配置 CSRF 吗?

最佳答案

这将取决于您的应用程序对安全的敏感程度,但建议对公共(public)客户端 (SPA) 使用隐式流。

教程基于授权代码流程,如果您将用您的 STS 替换 Facebook,它仍将使用授权代码流程,因为 @EnableOAuth2Sso 将 JWT token 存储在服务器上并将 cookie 发送到浏览器,它还使用刷新 token 来获取新的 JWT token 。基于API网关模式,通过公共(public)客户端(SPA)实现授权码流程的自定义流程。

要实现隐式流 - 不要在服务器端使用 @EnableOAuth2Sso,只需公开 REST API 并使用 @EnableResourceServer 保护它。而你需要使用oidc-client来实现隐式流链接在这里https://github.com/IdentityModel/oidc-client-js

只有在浏览器的 cookie 中存储 JWT token 或 session 标识符时,才需要 CSRF 保护。

关于spring-mvc - 使用 Spring Boot、OAuth 和 JWT 保护 SPA?,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/46570187/

25 4 0
Copyright 2021 - 2024 cfsdn All Rights Reserved 蜀ICP备2022000587号
广告合作:1813099741@qq.com 6ren.com