【问题标题】:Spring Security - documentation for SPRING_SECURITY_LAST_EXCEPTIONSpring Security - SPRING_SECURITY_LAST_EXCEPTION 的文档
【发布时间】:2015-06-03 21:14:04
【问题描述】:

我正在使用 Spring Security 3.1.0 开发一个应用程序。我需要修改的一个功能是由设置为某种类型的属性的 SPRING_SECURITY_LAST_EXCEPTION 驱动的。我没有从我的组织中看到任何使用此名称设置属性的代码,所以我猜测这是由 Spring Security 设置的。

当我发现许多引用 SPRING_SECURITY_LAST_EXCEPTION 的论坛消息和“操作方法”博客文章并没有解决我的实际问题时,我的怀疑得到了证实。 我仍然不能说它是什么属性,因为我还没有找到任何关于如何设置这个属性以及属性是什么的文档。

请告诉我我没有找到解释如何设置此属性及其属性的文档。

【问题讨论】:

    标签: java spring spring-mvc spring-security


    【解决方案1】:

    WebAttributes 类包含一个名为 AUTHENTICATION_EXCEPTION 的常量。这用于设置请求属性或会话属性(取决于是否使用转发或重定向),名称为SPRING_SECURITY_LAST_EXCEPTION,值为SimpleUrlAuthenticationFailureHandler 中最后一个AuthenticationException

    注意事项

    • 将 SPRING_SECURITY_LAST_EXCEPTION 用于错误消息通常不是一个好主意,因为它会显示攻击者可以使用的信息。
    • 我建议更新到 Spring Security 3.2.7.RELEASE。这应该是被动的,并将修复旧版本中存在的任何漏洞。最终你应该花时间更新到 Spring Security 4,但这有点复杂,因为它包含了一些 non passive changes

    【讨论】:

      猜你喜欢
      • 1970-01-01
      • 2012-10-10
      • 2014-08-29
      • 1970-01-01
      • 1970-01-01
      • 2014-12-04
      • 1970-01-01
      • 2011-04-11
      • 1970-01-01
      相关资源
      最近更新 更多