【发布时间】:2016-01-06 23:28:21
【问题描述】:
我已经使用 spring 4.2.0.RELEASE 完全构建了我的 Web 应用程序。现在在测试过程中,我发现应用程序容易受到 XSS 和 CSRF 攻击。我需要知道如何以最少的努力保护它(/更改现有代码)。
我已经参考了这个spring 文档:它说,
从 Spring Security 4.0 开始,CSRF 保护默认启用 XML 配置。
所以我认为我需要使用弹簧安全性。所以我添加了 pom 依赖项:
<!-- Spring Security -->
<dependency>
<groupId>org.springframework.security</groupId>
<artifactId>spring-security-web</artifactId>
<version>${spring.security.version}</version>
</dependency>
<dependency>
<groupId>org.springframework.security</groupId>
<artifactId>spring-security-config</artifactId>
<version>${spring.security.version}</version>
</dependency>
但是我提到的所有指南和教程都要求配置 Spring 安全性,以及登录功能的更改。基本上弹簧安全负责登录。但我不想改变它,我只需要使用 Spring Security 的一些特性。基本上是 CSRF 令牌和 XSS 相关的功能,我可以这样做吗?
我添加了 pom 依赖,仅此而已。我还需要做什么?有没有我找不到的好参考。我正在为项目使用 STS 我提到了this:但它也要求弹簧认证。
【问题讨论】:
-
除非您在
security.xml中指定csrf = "disabled",否则它将从v4.x 自动启用.. -
我没有 security.xml 文件
标签: java spring spring-mvc spring-security csrf