我已经花了一些时间评估可用于在Java EE应用程序中安全地验证用户的选项。

所以,请建议下列选项是否有效,以及关于优点或缺点的说明。这可能是我错过了可能使身份验证方法可行的细节。或者也许有另外一个选择我错过了(再次,我们正在严格地说Java EE,所以没有查询身份验证,除非可以按照EE兼容的方式)

1. DIGEST/BASIC authentication

<security-constraint>
     <web-resource-collection>
        <web-resource-name>admin</web-resource-name>
        <url-pattern>/protected/*</url-pattern>
     </web-resource-collection>
     <auth-constraint>
        <role-name>admin</role-name>
     </auth-constraint>
</security-constraint>
<login-config>
    <auth-method>DIGEST/BASIC</auth-method>
    <realm-name>as-defined-secuity-realm</realm-name>
</login-config>

优点

>这是一个REST友好的认证方式。您可以通过AJAX调用发送授权凭据。一旦用户认证,浏览器将伴随任何请求与适当的授权:基本/摘要QWxhZGRpbjpvcGVuIHNlc2FtZQ ==标头。如果凭证不正确,用户将会看到丑陋的浏览器登录屏幕 – 如果您可以使用该功能,那么BASIC / DIGEST auth就是您的方式。
>在Digest的情况下,传递给服务器的字符串是一个MD5加密字符串,它比Basic(这是“user:password”字符串的Base64编码)更安全,但是仍然为decipherable.所以在安全性方面BASIC与FORM认证几乎一样安全,DIGEST是其中最安全的。总而言之,如果您的站点完全是HTTPS(我的意思是完全是因为如果通过HTTP获取了一些资源,那么您的授权头可能对第三方可见),您可以安全地使用BASIC / DIGEST。
>易于设置

缺点

注销是棘手的实现。请参阅here和here。您有一个很好的AJAX请求,用于验证用户,但您还需要一个AJAX?请求登录用户 – 触发浏览器登录窗口再次出现)。 BTW的好servlet 3.0 request.logout()方法does not work properly in this case。
>会话超时很难实现。会话过期确实发生(它是servlet容器的工作),但浏览器会在下次请求时发送授权头,触发重新认证。
>没有个性化登录页面。没有。
>很难跟踪认证会话。

2. FORM based authentication

<security-constraint>
     <web-resource-collection>
        <web-resource-name>admin</web-resource-name>
        <url-pattern>/protected/*</url-pattern>
     </web-resource-collection>
     <auth-constraint>
        <role-name>admin</role-name>
     </auth-constraint>
</security-constraint>
<login-config>
    <auth-method>FORM</auth-method>
    <realm-name>as-defined-security-realm</realm-name>
    <form-login-config>
        <form-login-page>/auth/login.html</form-login-page>
        <form-error-page>/auth/error.html</form-error-page>
    </form-login-config>
</login-config>

长篇小说,如果用户访问受保护的/ * url,登录页面将包含在响应中。因此,用户期望他将获得form-login-page标签中配置的登录页面而不是内容。如果密码正常,他将被转发(302 Paged Moved Permanently)到最初请求的protected / * url。如果密码为NOK,用户将被转发(302 Paged Moved Permanently)到错误页面。

优点

>个性化登录页面 – 这个似乎是最受欢迎的:)
>注销很容易实现。一个需要只使HttpSession无效或调用request.logout()方法(Servlet 3.0)。
>会话超时
> IF和ONLY如果您接受单独的登录页面,这是您的解决方案。

缺点

> REST不友好(我不会挖掘休息的哲学,保持服务器端状态不是RESTful辩论,我们正在以JAVA EE方式分析REST身份验证,服务器端状态始终保持为任何身份验证的主题)。使用FORM身份验证真的很糟糕的事实是,跨浏览器不能保持一致的行为。这一切都是由于一些浏览器在AJAX响应函数中处理的302重定向,而其他重定向则导致整个页面(更改导航栏中的URL)。更多细节here和here.你不能解决302重定向,所以没有FORM和REST身份验证你先生!

3. Programmatic authentication

设置验证URL。在该URL后面,您可以有一个实例化一个登录模块(JAAS方式)的servlet并调用HttpServletRequest.login(user,pass)方法以及凭据。如果登录失败,应该生成401/403响应。

您可以通过在web.xml中指定安全约束来实现:

<security-constraint>
     <web-resource-collection>
        <web-resource-name>admin</web-resource-name>
        <url-pattern>/protected/*</url-pattern>
     </web-resource-collection>
     <auth-constraint>
        <role-name>admin</role-name>
     </auth-constraint>
</security-constraint>

在服务器端,您只需要设置一个身份验证呼叫者的RESTFul服务。以下是一些示例代码:

@Path("/auth")
@ApplicationPath("/rest")
public class AuthenticationRestFacade {

@POST
@Path("/login")
@Consumes(MediaType.APPLICATION_JSON)
@Produces(MediaType.APPLICATION_JSON)
public User login(User loginInfo,@Context HttpServletRequest request) throws LoginException,servletexception {

    // nasty work-around for Catalina AuthenticatorBase to be able to 
    // change/create the session cookie 
    request.getSession();
    request.login(loginInfo.getName(),loginInfo.getpassword());

优点

>个人登录页面。
> AJAX / REST兼容
>注销URL(如果URL设置为这样做)
>会话超时(容器管理)
>您可以在响应中返回登录数据(用户名,电子邮件,角色,组等)(reaaaallly nice,因为您在登录成功后不必再进行其他呼叫)

缺点

>需要一些代码写作。
>需要应用程序才能处理401/403响应并显示登录窗口

总而言之,最好的可行选择:

>如果您不关心会话超时或注销 – >消化
>如果上述不适用于您,并且您不需要嵌入式登录页面(或模式面板类页面),并且您可以使用一个单一页面进行身份验证 – >形成
>如果上述不适用于您,并且您希望世界上所有的灵活性和兼容性都遵循PROGRAMMATIC方法。您必须定义登录/注销URL,并且您的客户端代码应该能够应对401/403响应(不容易)。

真的很期待你们建议一些可行的替代解决方案。因为现在我会用PROGRAMMATIC方法去讨论

根据我的经验,很难实现使用Java EE认证和授权服务的系统,该服务可以同时用于REST服务和服务器端MVC(如JSP或JSF)。我所有的经验都倾向于为MVC部分使用基于表单的身份验证以及某些用于REST服务的令牌身份验证(OAuth,Kerberos,LTPA)。对于REST服务使用表单或基本身份验证通常是具有挑战性的,虽然我们这样做,它在两个项目上都可以正常工作。

它还取决于首选的服务器实现。

ajax – 用于Java EE的RESTful身份验证的更多相关文章

  1. HTML5 播放 RTSP 视频的实例代码

    目前大多数网络摄像头都是通过 RTSP 协议传输视频流的,但是 HTML 并不标准支持 RTSP 流。本文重点给大家介绍HTML5 播放 RTSP 视频的实例代码,需要的朋友参考下吧

  2. HTML5新增form控件和表单属性实例代码详解

    这篇文章主要介绍了HTML5新增form控件和表单属性实例代码详解,需要的朋友可以参考下

  3. 浅析HTML5中的download属性使用

    这篇文章主要介绍了浅析HTML5中的download属性使用,文中通过示例代码介绍的非常详细,对大家的学习或者工作具有一定的参考学习价值,需要的朋友们下面随着小编来一起学习学习吧

  4. HTML5 Blob 实现文件下载功能的示例代码

    这篇文章主要介绍了HTML5 Blob 实现文件下载功能的示例代码,文中通过示例代码介绍的非常详细,对大家的学习或者工作具有一定的参考学习价值,需要的朋友们下面随着小编来一起学习学习吧

  5. HTML5表单验证特性(知识点小结)

    这篇文章主要介绍了HTML5表单验证特性的一些知识点,本文通过实例代码截图的形式给大家介绍的非常详细,对大家的学习或工作具有一定的参考借鉴价值,需要的朋友可以参考下

  6. amazeui页面分析之登录页面的示例代码

    这篇文章主要介绍了amazeui页面分析之登录页面的示例代码,本文通过实例代码给大家介绍的非常详细,对大家的学习或工作具有一定的参考借鉴价值,需要的朋友可以参考下

  7. web字体加载方案优化小结

    这篇文章主要介绍了web字体加载方案优化小结,文中通过示例代码介绍的非常详细,对大家的学习或者工作具有一定的参考学习价值,需要的朋友们下面随着小编来一起学习学习吧

  8. ios – 在WKWebView中获取链接URL

    我想在WKWebView中获取tapped链接的url.链接采用自定义格式,可触发应用中的某些操作.例如HTTP://我的网站/帮助#深层链接对讲.我这样使用KVO:这在第一次点击链接时效果很好.但是,如果我连续两次点击相同的链接,它将不报告链接点击.是否有解决方法来解决这个问题,以便我可以检测每个点击并获取链接?任何关于这个的指针都会很棒!解决方法像这样更改addobserver在observeValue函数中,您可以获得两个值

  9. ios – 加载空白页面的SFSafariViewController

    我正在使用SFSafariViewController在我的iOS应用程序中打开一个URL..它在iOS9上完美运行但在将我的设备更新到iOS10后,它只是在地址栏中加载了一个没有URL的空白页面.甚至safariViewController(控制器:SFSafariViewController,didCompleteInitialLoaddidLoadSuccessfully:Bool)在控制器

  10. ios – 应用更新,NSURL和文档目录

    我应该存储相对图像网址或字符串来表示这些资源的位置,还是应该可以存储最终成为绝对网址的内容?

随机推荐

  1. xe-ajax-mock 前端虚拟服务

    最新版本见Github,点击查看历史版本基于XEAjax扩展的Mock虚拟服务插件;对于前后端分离的开发模式,ajax+mock使前端不再依赖后端接口开发效率更高。CDN使用script方式安装,XEAjaxMock会定义为全局变量生产环境请使用xe-ajax-mock.min.js,更小的压缩版本,可以带来更快的速度体验。

  2. vue 使用 xe-ajax

    安装完成后自动挂载在vue实例this.$ajaxCDN安装使用script方式安装,VXEAjax会定义为全局变量生产环境请使用vxe-ajax.min.js,更小的压缩版本,可以带来更快的速度体验。cdnjs获取最新版本点击浏览已发布的所有npm包源码unpkg获取最新版本点击浏览已发布的所有npm包源码AMD安装require.js安装示例ES6Module安装通过Vue.use()来全局安装示例./Home.vue

  3. AJAX POST数据中文乱码解决

    前端使用encodeURI进行编码后台java.net.URLDecoder进行解码编解码工具

  4. Koa2框架利用CORS完成跨域ajax请求

    实现跨域ajax请求的方式有很多,其中一个是利用CORS,而这个方法关键是在服务器端进行配置。本文仅对能够完成正常跨域ajax响应的,最基本的配置进行说明。这样OPTIONS请求就能够通过了。至此为止,相当于仅仅完成了预检,还没发送真正的请求呢。

  5. form提交时,ajax上传文件并更新到&lt;input&gt;中的value字段

  6. ajax的cache作用

    filePath="+escape;},error:{alert;}});解决方案:1.加cache:false2.url加随机数正常代码:网上高人解读:cache的作用就是第一次请求完毕之后,如果再次去请求,可以直接从缓存里面读取而不是再到服务器端读取。

  7. 浅谈ajax上传文件属性contentType = false

    默认值为contentType="application/x-www-form-urlencoded".在默认情况下,内容编码类型满足大多数情况。在这里,我们主要谈谈contentType=false.在使用ajax上传文件时:在其中先封装了一个formData对象,然后使用post方法将文件传给服务器。说到这,我们发现在JQueryajax()方法中我们使contentType=false,这不是冲突了吗?这就是因为当我们在form标签中设置了enctype=“multipart/form-data”,

  8. 909422229_ajaxFileUpload上传文件

    ajaxFileUpload.js很多同名的,因为做出来一个很容易。我上github搜AjaxFileUpload出来很多类似js。ajaxFileUpload是一个异步上传文件的jQuery插件传一个不知道什么版本的上来,以后不用到处找了。语法:$.ajaxFileUploadoptions参数说明:1、url上传处理程序地址。2,fileElementId需要上传的文件域的ID,即的ID。3,secureuri是否启用安全提交,默认为false。4,dataType服务器返回的数据类型。6,error

  9. AJAX-Cache:一款好用的Ajax缓存插件

    原文链接AJAX-Cache是什么Ajax是前端开发必不可少的数据获取手段,在频繁的异步请求业务中,我们往往需要利用“缓存”提升界面响应速度,减少网络资源占用。AJAX-Cache是一款jQuery缓存插件,可以为$.ajax()方法扩展缓存功能。

  10. jsf – Ajax update/render在已渲染属性的组件上不起作用

    我试图ajax更新一个有条件渲染的组件。我可以确保#{user}实际上是可用的。这是怎么引起的,我该如何解决呢?必须始终在ajax可以重新呈现之前呈现组件。Ajax正在使用JavaScriptdocument.getElementById()来查找需要更新的组件。但是如果JSF没有将组件放在第一位,那么JavaScript找不到要更新的内容。解决方案是简单地引用总是渲染的父组件。

返回
顶部