温馨提示:文本由机器自动转译,部分词句存在误差,以视频为准
00:00
T推那功能都正常,为什么一评估上线就被安全拦下?今天只聊spring boot放进security后默认给了什么,以及怎么安全覆盖。只要security进入class boot会自动生成默认登录页、默认用户和全链路认证。先确认这个默认边界,再谈接管。默认用户密码,每次启动都变,前端怎么连调?而且所有请求都要登录,静态资源也被拦,开发效率会明显下降。所以第一步不是关安全,而是定义自己的用户来源和密码编码器。用内存用户起步密码必须be correct, 禁止铭文比对。登录页可以自定义,但角色怎么落到接口?如果只按URL写死,后面接口一多,授权规则会散的到处都是。按角色收敛到安全配置类,普通用户只放行查询接口,管理员才能改核心数据。
01:04
规则集中一处,避免业务代码里散落判断。Actuator默认暴露health还好,但info env bs一旦开放,等于把内部结构送给攻击者。管理端点必须单独隔离。CSRF不能全局关,登录和写操作要保持防护,只对无状态的只读接口做例外,否则等于给跨站请求留后门。如果普通用户直接访问actuator路径,会不会因为顺序问题绕过授权?安全过滤链的匹配顺序必须明确。把actuator规则放在最前面,要求管理员角色再放业务接口规则。顺序错了,后面的规则可能覆盖前面的限制。上线前至少验证三件事,普通用户不能访问管理端点,写接口,必须有角色,密码存储不是铭文。
02:01
否则默认配置就是风险。所以问题不在功能,而在默认边界。先确认boot自动给了什么,在接管登录角色编码CSRF和H才能安全上线。
我来说两句