【发布时间】:2015-10-09 07:10:04
【问题描述】:
我在Spring Security 上使用表单身份验证。所以我去我的登录表单,输入我的用户名和密码,然后我就可以访问我网站上受保护的资源。与基本身份验证不同,form authentication 仅在第一次请求时发送用户名和密码。
我不明白Spring Security Servlet 如何跟踪最终用户在后续请求中的目标?
我知道使用basic-authentication,Servlet 可以在标题中查找编码的用户名和密码。但是这如何与form authentication 一起工作?
我假设设置了某种会话变量?如果是这样,它是什么?
Spring Security 是否有某种临时数据库将会话 ID 链接到用户名?最重要的是,如果我不使用CSRF token,攻击者需要做的只是知道这个会话变量来冒充用户吗?
【问题讨论】:
标签: spring-security form-authentication