Heim > Java > javaLernprogramm > Warum kann Spring Security den Zugriff basierend auf Benutzerrollen nicht ordnungsgemäß einschränken?

Warum kann Spring Security den Zugriff basierend auf Benutzerrollen nicht ordnungsgemäß einschränken?

Susan Sarandon
Freigeben: 2024-12-13 21:56:17
Original
873 Leute haben es durchsucht

Why Can't Spring Security Properly Restrict Access Based on User Roles?

Rollenprobleme in Spring Security lösen

Problem:

Bei der Implementierung von Spring Security in a Projekt wurde beobachtet, dass Benutzer nur mit der „Benutzer“-Rolle auf admin-spezifische Ressourcen zugreifen können. Das vermutete Problem liegt in der Benutzerauthentifizierungsabfrage.

Analyse:

Die Konfiguration versucht, sowohl eine Authentifizierung basierend auf In-Memory als auch JDBC durchzuführen. Die Abfrage zum Abrufen von Berechtigungen ist mit „Benutzer_Benutzernamen, Rollen_ID aus Rollen_Benutzern auswählen, wobei Benutzer_Benutzername=?“ konfiguriert. und stellt Rollen das Präfix „ROLE_“ voran.

Ursache:

Das Problem rührt jedoch von einem logischen Fehler in der Reihenfolge der Autorisierungs-Matcher her. Der Matcher „anyRequest().authenticated()“ wird fälschlicherweise vor „antMatchers(“/users/all“).hasRole(“admin“) platziert und ermöglicht allen authentifizierten Benutzern den Zugriff, unabhängig von ihrer Rolle.

Lösung:

Um dieses Problem zu beheben, sollten die Autorisierungsregeln neu organisiert werden, um der in der Spring Security-Dokumentation angegebenen Reihenfolge zu folgen. Die geänderte Konfiguration unten behebt den Fehler:

@Override
protected void configure(HttpSecurity http) throws Exception {
    http
        .csrf().disable()      
        .httpBasic()
            .and()
        .authorizeRequests()
            .antMatchers("/users/all").hasRole("admin")
            .anyRequest().authenticated()
            .and()
        .formLogin()
            .and()
        .exceptionHandling().accessDeniedPage("/403");
}
Nach dem Login kopieren

Mit dieser Änderung erhalten nur Benutzer mit der Rolle „Administrator“ Zugriff auf „/users/all“ und Benutzer ohne Administratorrechte werden davon ausgeschlossen Zugriff auf geschützte Ressourcen.

Das obige ist der detaillierte Inhalt vonWarum kann Spring Security den Zugriff basierend auf Benutzerrollen nicht ordnungsgemäß einschränken?. Für weitere Informationen folgen Sie bitte anderen verwandten Artikeln auf der PHP chinesischen Website!

Quelle:php.cn
Erklärung dieser Website
Der Inhalt dieses Artikels wird freiwillig von Internetnutzern beigesteuert und das Urheberrecht liegt beim ursprünglichen Autor. Diese Website übernimmt keine entsprechende rechtliche Verantwortung. Wenn Sie Inhalte finden, bei denen der Verdacht eines Plagiats oder einer Rechtsverletzung besteht, wenden Sie sich bitte an admin@php.cn
Neueste Artikel des Autors
Beliebte Tutorials
Mehr>
Neueste Downloads
Mehr>
Web-Effekte
Quellcode der Website
Website-Materialien
Frontend-Vorlage