Rel*_*lla 5 java google-app-engine jsp protection
对我来说,当你得到低(一般的黑客术语)配额(我说的是免费的GAE计划)和相当大的文件uoy想要流式传输给你的用户时,你必须以某种方式保护thouse文件免受"坏"用户的攻击
所以很伤心
默认情况下,App Engine使WAR中的所有文件都可用作静态文件,但WEB-INF /中的JSP和文件除外.对路径与静态文件匹配的URL的任何请求都将文件直接提供给浏览器 - 即使路径也与servlet或过滤器映射匹配.匹配servlet或过滤器映射.
在WAR中实现文件夹保护方法的缺点是什么?(代码,样本,文章示例等)
(情况:我们使用GAE for Java.所以我们只是编写JSP和Java以及xml和JS和Html.所以:空的gae项目,还没有源(只是一些默认的html)文件夹'数据'在那场战争中有些文件不应该陷入坏手)
我唯一能想到的是<security-constraint>可以在部署描述符中添加的元素。您可能知道,App Engine 应用程序可以使用 Google 帐户进行用户身份验证。应用程序还可以使用部署描述符中提到的元素指定基于 Google Accounts 的 URL 路径的访问限制。此安全约束适用于静态文件和 servlet。
但这仅此而已,因为:“Google App Engine 不支持部署描述符中的自定义安全角色 ( <security-role>) 或备用身份验证机制 ( )。”<login-config>
有关详细信息,请查看 GAE Java 部署描述符:http://code.google.com/appengine/docs/java/config/webxml.html#Security_and_Authentication
希望这可以帮助!