【发布时间】:2014-11-03 01:18:42
【问题描述】:
为什么宁愿在 url 上实现非身份验证过滤器,而不是在 staticRules w/permitAll 下允许它?从安全的角度来看,有什么区别吗?
在我看来,他们实现了同样的目标。
谢谢
【问题讨论】:
为什么宁愿在 url 上实现非身份验证过滤器,而不是在 staticRules w/permitAll 下允许它?从安全的角度来看,有什么区别吗?
在我看来,他们实现了同样的目标。
谢谢
【问题讨论】:
进行安全检查会产生非零开销。在大多数情况下,成本很小,但根据检查的内容,它可能会占用更多资源,即使每个单独请求的成本很小,累积成本也可能很大,尤其是当您考虑到在许多应用程序中进行安全检查时为每个请求运行,包括网站图标以及所有 CSS、JS 和图像文件。
使用Authentication 重新填充SecurityContext 也是有成本的;通常这是根据存储在 HTTP 会话中的数据配置的,但它可能涉及更多,甚至需要数据库访问或远程调用。
插件中没有对此的直接支持,您需要使用您显示的链接中的解决方法,但我计划添加对 2.0 final 的支持;见this JIRA issue。
【讨论】: