Tig*_*ran 6 rest spring-mvc spring-security spring-boot
REST弹簧启动中用户的授权和身份验证的最佳实践是什么?
我正在使用标准页面+ REST API for mobile构建Web应用程序.我查看了许多关于Spring安全性的文章,基本上大多数都采用了某种允许或阻止REST调用的fitler方法.然而,就我而言,我有一些基于用户是谁的身份验证逻辑.例如,有一个/update更新用户信息的API,用户可以更新自己,但不能更新其他人.最初我想使用下一个auth架构:
这是正确的实施方法吗?在阅读有关弹簧靴安全性的文章之后,我的脑子里一片混乱.至少:session auth对我不起作用(REST是无状态的).我想为移动设备制作auth而不在那里存储登录名/密码.
在REST正文中传递此令牌是否有意义?什么是GET方法?
非常感谢您分享您的知识.
您找到解决问题的方法了吗?
我已经在其他地方回答过这个问题,如果您确定将来不想向其他开发人员/客户端开放 API(如果您这样做,那么您应该查看 OAuth),那么一个简单的基于令牌的解决方案将起作用。
基本上是这样的:
Google 在这里建议了这种方法:(编辑:Google 似乎已将我最初阅读的页面更改为有关使用 Google+ 登录和 OAuth2.0 - 我看不到他们的一般 Mobile/API 文档的链接,所以在这里位于网络存档中:))
我还在这里写了我的实现:
尽管这实际上只是一个实验/概念证明,但它可能对您的思考有用。
| 归档时间: |
|
| 查看次数: |
14502 次 |
| 最近记录: |