Rog*_*ger 1 java session spring tomcat spring-security
我创建了一个使用Spring Security(3.2)登录提示的Web应用程序.我在Tomcat 7中运行应用程序.我使用Tomcat管理器来监视会话.它是一个使用Vaadin servlet的Vaadin应用程序.没有使用JSP页面.
现在...
这是预期的行为(防止某种会话固定攻击)还是我只是配置错误?
简短版本是使用登录页面的登录进程需要创建会话以存储目标页面.
较长的版本是登录过程(假设成功的身份验证)将是这样的:
如果没有会话,容器无法跟踪用户要求进行身份验证的页面(可能很多),因此在身份验证完成后无法将它们重定向到请求的页面.