chapter09_保护Web应用_3_拦截请求

本文讲解如何通过重载configure(HttpSecurity http)方法实现细粒度的安全性控制,包括路径匹配、保护路径的方法、使用SpringEL表达式进行安全保护、强制通道的安全性以及防止跨站请求伪造等关键内容。
  • 需求:某些请求需要进行认证,某些请求需要具备特定权限的用户才能访问……

  • 对每个请求进行细粒度的安全性控制的关键是重载configure(HttpSecurity http)方法

    (1) 示例 SecurityConfig.java

      @Configuration
      @EnableWebMvcSecurity
      public class SecurityConfig extends WebSecurityConfigurerAdapter {
    
          ...
    
          @Override
          protected void configure(HttpSecurity http) throws Exception {
              
              http
                  .authorizeRequests()
                  .regexMatchers("/.*").authenticated()
                  .antMatchers("/spitter/me").authenticated()
                  .antMatchers(HttpMethod.POST, "/spittles").authenticated()
                  .anyRequest().permitAll();
          }
      }
    

    (2) 调用 authorizeRequests()方法,接下来进行细节上的配置

    (3) 细节配置包括两个部分:路径匹配 和 保护路径的方法

    (4) 其中,路径匹配包括3种:regexMatchers()方法使用正则匹配; antMatchers()方法使用Ant风格的通配符;anyRequests()代表任何请求

    regexMatchers()和antMatchers()的参数数量都是可以1至多个,代表可以匹配多种路径;并且各自具有包括了HttpMethod的重载函数,可以设置POST/GET时进行匹配

    (5) 保护路径的方法包括13种 P268

    示例中的authenticated()方法代表认证过的用户才能访问,访问必须要登录(即数据库或内存中包含了这个用户,详见"选择查询用户详细信息的服务.md");

    permitAll()代表无条件允许访问;

    还有hasRole()方法代表如果用户具备某种给定角色的话,就允许访问;

    ...

    (6) 这些规则会按照给定的顺序发挥作用,所以anyRequest()要放在最后面(类似于catch、switch语句)

  • 使用Spring EL表达式进行安全保护

    (1) 保护路径的13种方法(P268)只能是一维的,即无法让antMatchers("xxx")匹配的某个请求路径既满足 hasRole("xxx")又满足anthenticated()

    (2) 这个问题的解决办法是:使用13种方法中的access(String)方法 + Spring EL

    (3) 示例 SecurityConfig.java

      @Configuration
      @EnableWebMvcSecurity
      public class SecurityConfig extends WebSecurityConfigurerAdapter {
    
          ...
    
          @Override
          protected void configure(HttpSecurity http) throws Exception {
              
              http
                  .authorizeRequests()
                  .antMatchers("/spitter/me").access("hasRole('ROLE_SPITTER') and hasIpAddress('192.168.1.2)")
                  .anyRequest().permitAll();
          }
      }
    
      access()方法需要的是String参数,可以填充SpringEL表达式
    

    (4) 和SpringSecurity相关的SpringEL有11个,它们可以叠加使用在access()方法中 P270

  • 强制通道的安全性

    (1) 需求:有的网页需要强制使用https方法,有的则不需要

    (2) 示例 SecurityConfig.java

      @Configuration
      @EnableWebMvcSecurity
      public class SecurityConfig extends WebSecurityConfigurerAdapter {
    
          ...
    
          @Override
          protected void configure(HttpSecurity http) throws Exception {
              
              http
                  .authorizeRequests()
                  .regexMatchers("/.*").authenticated()
                  .antMatchers("/spitter/me").authenticated()
                  .antMatchers(HttpMethod.POST, "/spittles").authenticated()
                  .anyRequest().permitAll()
                  .and().
                  .requiresChannel()
                  .antMatchers("spitter/form").requiresSecure()
                  .anyRequest().requiresInsecure();
          }
      }
    

    (3) 说明

    使用 and()方法对不同的配置进行连接;

    添加 requiresChannel()进行通道的配置;

    配置方法和authorizeRequests类似:requiresSecure()代表匹配的路径强制使用https,requiresInsecure()代表匹配的路径强制使用http;

    这些规则会按照给定的顺序发挥作用,所以anyRequest()要放在最后面

  • 防止跨站请求伪造 P272

    没看懂...

下载方式:https://pan.quark.cn/s/b4d8292ba69a 在构建食品品牌的市场整合营销推广方案时,我们必须首先深入探究品牌的由来、顾客的感知以及市场环境。 此案例聚焦于一款名为“某饼干产品”的食品,该产品自1998年进入河南市场以来,经历了销售业绩的波动。 1999至2000年期间,其销售额取得了明显的上升,然而到了2001年则出现了下滑。 在先前的宣传活动中,品牌主要借助大型互动活动如ROAD SHOW来吸引顾客,但收效甚微,这揭示了宣传信息与顾客实际认同感之间的偏差。 通过市场环境剖析,我们了解到消费者对“3+2”苏打夹心饼干的印象是美味、时尚且充满活力,但同时亦存在口感腻、价位偏高、饼身坚硬等负面评价。 实际上,该产品可以塑造为兼具美味、深度与创新性的休闲食品,适宜在多种情境下分享。 这暗示着品牌需更精确地传递产品特性,同时消解消费者的顾虑。 在策略制定上,我们可考虑将新产品与原有的3+2苏打夹心进行协同推广。 这种策略的长处在于能够借助既有产品的声誉和市场占有率,同时通过新产品的加入,刷新品牌形象,吸引更多元化的消费群体。 然而,这也可能引发一些难题,例如如何合理分配新旧产品间的资源,以及如何保障新产品的独特性和吸引力不被既有产品所掩盖。 为了提升推广成效,品牌可以实施以下举措:1. **定位修正**:基于消费者反馈,重新确立产品定位,突出其美味、创新与共享的特性,减少消费者感知的缺陷。 2. **创新宣传**:宣传信息应与消费者的实际体验相契合,运用更具魅力的创意手段,例如叙事式营销,让消费者体会到产品带来的愉悦和情感共鸣。 3. **渠道选择**:在目标消费者常去的场所开展活动,例如商业中心、影院或在线平台,以提高知名度和参与度。 4. **媒体联...
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值