【发布时间】:2010-12-05 18:26:30
【问题描述】:
Spring 安全性已用于我们的应用程序。 Spring 安全性已经以 bean 声明的方式进行了配置。
问题是:我登录了应用程序,浏览了几页,然后重新启动了服务器(但没有关闭浏览器)。重新启动服务器后,我可以成功移动到其他页面。我确定不是浏览器缓存,因为我在开始浏览其他页面之前删除了所有 cookie。
为什么会这样?这是默认行为吗?重启服务器后如何强制认证?
【问题讨论】:
-
是什么让你确定不是浏览器缓存?通常浏览器会缓存基本认证的认证数据。
-
在服务器重启后遍历页面之前,我清除了浏览器cookies。这里指的是基于表单的身份验证(不是基本身份验证)
-
您使用的是 HTTP 基本身份验证吗?这不存储在 cookie 中
-
但是基于表单的身份验证有问题(暂时不关心基本身份验证)
标签: spring-security