【发布时间】:2021-04-16 14:49:04
【问题描述】:
JHipster 为身份验证和授权实现了几个最佳实践。 这里主要描述:https://www.jhipster.tech/security/。 但是我仍然没有看到如何设计解决方案的示例,该解决方案不涉及将用户验证逻辑放在非常常见的用例中。
假设您有一个使用 REST-API 的网页,例如 BankAccountResource from JHipster Sample App,并且您希望将其限制为仅 ADMIN 角色或当前登录的用户。假设您为您的客户提供 50 项此类服务:BankAccount、Address、BillingAddress、UserData、Devices... 对于每个资源,必须限制 GET 和 UPDATE。加载设备 /api/device/{id} 也可能不包含用户 ID。
- 如何防止用户A通过猜测用户B的ID来加载用户B的设备?
- 如何避免在每种方法中植入该代码?
- 我猜 JHipster/SpringSecurity 有概念/对象来处理这些用例。你能指点我,请解释一下如何使用它们吗?
【问题讨论】:
标签: authentication spring-security oauth authorization jhipster