`

Java Web -- 安全认证 -- 基础了解(看中文即可)

阅读更多
<security-constraint> 的子元素 <http-method> 是可选的,如果没有 <http-method> 元素,这表示将禁止所有 HTTP 方法访问相应的资源。
子元素 <auth-constraint> 需要和 <login-config> 相配合使用,但可以被单独使用。如果没有 <auth-constraint> 子元素,这表明任何身份的用户都可以访问相应的资源。也就是说,如果 <security-constraint> 中没有 <auth-constraint> 子元素的话,配置实际上是不起中用的。如果加入了 <auth-constraint> 子元素,但是其内容为空,这表示所有身份的用户都被禁止访问相应的资源。

--------------------------------------------------------------------------------------------------------------------------------------------web.xml 中的代码

Xml代码
<security-constraint>
<display-name>
baseporject</display-name>
<web-resource-collection>
   <web-resource-name>baseproject</web-resource-name>
   <url-pattern>*.jsp</url-pattern>
   <url-pattern>*.do</url-pattern>
   <http-method>GET</http-method>
   <http-method>PUT</http-method>
   <http-method>HEAD</http-method>
   <http-method>TRACE</http-method>
   <http-method>POST</http-method>
   <http-method>DELETE</http-method>
   <http-method>OPTIONS</http-method>
</web-resource-collection>
<auth-constraint>
   <description>
   baseproject</description>
   <role-name>All Role</role-name>
</auth-constraint>
<user-data-constraint>
   <transport-guarantee>NONE</transport-guarantee>
</user-data-constraint>
</security-constraint>
<login-config>

<security-constraint>
<display-name>
baseporject</display-name>
<web-resource-collection>
   <web-resource-name>baseproject</web-resource-name>
   <url-pattern>*.jsp</url-pattern>
   <url-pattern>*.do</url-pattern>
   <http-method>GET</http-method>
   <http-method>PUT</http-method>
   <http-method>HEAD</http-method>
   <http-method>TRACE</http-method>
   <http-method>POST</http-method>
   <http-method>DELETE</http-method>
   <http-method>OPTIONS</http-method>
</web-resource-collection>
<auth-constraint>
   <description>
   baseproject</description>
   <role-name>All Role</role-name>
</auth-constraint>
<user-data-constraint>
   <transport-guarantee>NONE</transport-guarantee>
</user-data-constraint>
</security-constraint>
<login-config>Xml代码
<!--四种验证方式,附在最后有说明-->
<auth-method>FORM</auth-method>
<form-login-config>
   <form-login-page>/login.html</form-login-page>
   <form-error-page>/error.html</form-error-page>
</form-login-config>
</login-config>
<security-role>
<role-name>All Role</role-name>
</security-role>

<!--四种验证方式,附在最后有说明-->
<auth-method>FORM</auth-method>
<form-login-config>
   <form-login-page>/login.html</form-login-page>
   <form-error-page>/error.html</form-error-page>
</form-login-config>
</login-config>
<security-role>
<role-name>All Role</role-name>
</security-role> 这里的security-constriaint元素的用途是用来指示服务器使用何种验证方法了.此元素在web.xml中应该出现在login-config的紧前面。它包含是个可能的子元素,分别是:web-resource-collection、auth-constraint、user-data-constraint和display-name。下面各小节对它们进行介绍。
1. web-resource-collection 此元素确定应该保护的资源,所有security-constraint元素都必须包含至少一个web-        resource-collection项.此元素由一个给出任意标识名称的web-resource-name元素、一个确定应该保护URL    的url-pattern元素、一个指出此保护所适用的HTTP命令(GET、POST等,缺省为所有方法)的http-method元素和一个提供资料的可选description元素组成。
    重要的是应该注意到,url-pattern仅适用于直接访问这些资源的客户机。特别是,它不适合于通过MVC体系结构利用RequestDispatcher来访问的页面,或者不适合于利用类似jsp:forward的手段来访问的页面。


2. auth-constraint元素却指出哪些用户应该具有受保护资源的访问权。此元素应该包含一个或多个标识具有访问权限的用户类别role-name元素,以及包含(可选)一个描述角色的description元素。



3. user-data-constraint
这个可选的元素指出在访问相关资源时使用任何传输层保护。它必须包含一个transport-guarantee子元素(合法值为NONE、INTEGRAL或CONFIDENTIAL),并且可选地包含一个description元素。transport-guarantee为NONE值将对所用的通讯协议不加限制。INTEGRAL值表示数据必须以一种防止截取它的人阅读它的方式传送。虽然原理上(并且在未来的HTTP版本中),在INTEGRAL和CONFIDENTIAL之间可能会有差别,但在当前实践中,他们都只是简单地要求用SSL。


=========================================================



四种认证类型:

BASIC:HTTP规范,Base64
<web-app>
    ......
    <login-config>
        <auth-method>BASIC</auth-method>
    </login-config>
    ......
</web-app>

DIGEST:HTTP规范,数据完整性强一些,但不是SSL
<web-app>
    ......
    <login-config>
        <auth-method>DIGEST</auth-method>
    </login-config>
    ......
</web-app>

CLIENT-CERT:J2EE规范,数据完整性很强,公共钥匙(PKC)
<web-app>
    ......
    <login-config>
        <auth-method>CLIENT-CERT</auth-method>
    </login-config>
    ......
</web-app>

FORM:J2EE规范,数据完整性非常弱,没有加密,允许有定制的登陆界面。
<web-app>
    ......
    <login-config>
        <auth-method>FORM</auth-method>
        <form-login-config>
            <form-login-page>/login.html</form-login-page>
            <form-error-page>/error.jsp</form-error-page>
        </form-login-config>
    </login-config>
    ......
</web-app>



这里的 FORM 方式需要说明的是 登录页面的固定的元素:login.html



<form name="loginform" method="post" action="j_security_check">

<INPUT name="j_username" type="text">

<INPUT name="j_password" TYPE="password">

<input type="submit" value="登 录" >

</form>



form 的action 必须是j_security_check, method="post", 用户名 name="j_username" , 密码name="j_password" 这些都是固定的元素
分享到:
评论

相关推荐

    aws-java-sdk-core-1.11.46.zip

    在实际使用中,开发者可能需要了解AWS的认证机制、SDK的配置方式,以及如何通过ScalaTest+Play编写针对Play应用的测试用例。同时,熟悉Java和Scala编程,理解MVC架构,以及对AWS服务的基本了解,都将有助于更好地...

    MLDN Java Web 开发实战经典源码李兴华源代码

    10. **安全与认证**:讲解如何实现用户登录、权限控制、防止SQL注入和XSS攻击等Web应用安全措施。 11. **部署与优化**:如何将应用部署到Tomcat、Jetty等服务器,以及性能调优技巧。 通过《MLDN Java Web 开发实战...

    java-BBS.rar_java web BBS论坛_java web 论坛

    Java Web BBS论坛是一个基于Java技术构建的在线讨论平台,它是初学者学习和理解Web开发技术的理想实践项目。本文将深入探讨这个项目中涉及的主要Java Web技术和知识点。 首先,Java Web BBS论坛的核心是Servlet技术...

    Java Web之高级应用

    Java Web的高级应用涵盖了...了解和掌握这些Java Web的高级应用技术,将有助于开发者创建更健壮、安全、高效的Web应用程序。在实际工作中,不断学习和实践这些知识,可以提升开发能力,更好地应对复杂的Web开发挑战。

    简易的java web新闻发布系统

    【Java Web新闻发布系统详解】 Java Web新闻发布系统是一种基于Java EE(Enterprise Edition)技术构建的应用,用于管理和展示新闻内容。这个系统的核心目标是提供一个简单易用的平台,允许用户发布、查看和管理...

    mysql-connector-java-5.1.47.zip

    MySQL Connector/J 5.1.47 是 MySQL 数据库与 Java 应用程序之间的桥梁,它是一个实现了 JDBC(Java Database Connectivity)规范的驱动程序,使得 Java 开发人员能够方便地在 Java 应用中访问 MySQL 数据库。...

    Java 项目-基于BS架构微博系统.zip

    后端部分可能使用了Spring Boot框架,它为Java Web开发提供了一站式的解决方案,包括依赖注入、数据访问、安全控制等。Spring MVC模块可能用于处理HTTP请求,实现控制器逻辑,而Spring Data JPA或MyBatis则用于与...

    JAVA-WEB单点登录实例

    通过这个"JAVA-WEB单点登录实例",你可以亲手实践SSO的实现过程,加深对Java Web开发和安全认证的理解,为今后的项目开发积累宝贵经验。在实际操作中,遇到任何问题都可以查阅相关文档或寻求社区帮助。

    eapp-corp-quick-start-java_后台_

    4. **安全控制**:在安全方面,eapp-corp-quick-start-java提供了认证和授权机制,如JWT(JSON Web Token)的集成,确保了后台系统的安全性。此外,它还可能包含防止SQL注入、XSS攻击等防护措施,为开发者构建安全的...

    网页版服务器端文件管理器web-ftp

    【网页版服务器端文件管理器Web-FTP】是一款基于网页的服务器端文件管理系统,它借鉴了FTP(File Transfer Protocol)的基本概念,但提供了更直观、更便捷的网页操作界面,使得用户无需安装FTP客户端,只需通过...

    Java 开发--jsp微博系统-毕业设计.rar

    【Java开发-JSP微博系统-毕业设计...通过这个毕业设计项目,学生将全面了解Java Web开发流程,掌握前后端交互,以及如何构建一个功能完善的社交应用。这不仅锻炼了编程技能,也对软件工程的整体流程有了更深入的理解。

    Java安全知识点详解:加密、认证、防护和漏洞扫描

    Java安全涉及多个方面,包括加密和解密、安全认证和授权、安全通信和防护,以及安全漏洞扫描。本文将深入探讨这些关键知识点。 首先,加密和解密是信息安全的基础。对称加密,如DES和AES,使用相同的密钥进行加解密...

    java技术体系及认证

    - **SCJP(Sun Certified Java Programmer)**:这是对Java语言编程基础的认证,通过相关考试即可获得。 - **SCJD(Sun Certified Java Developer)**:更进阶的认证,除了基础的编程能力,还考核应用程序的开发...

    利用 Java Web Start发布你用java程序

    ### 利用Java Web Start发布Java程序的关键知识点 #### 一、Java Web Start (JWS) 概览 - **创建背景与目的**:Java Web Start(简称 JWS)是根据 JSR-56(Java Specification Request)创建的一项技术,其主要...

    .NET调用JAVA web 服务

    在.NET开发环境中,有时我们需要与Java Web服务进行交互,实现跨平台的数据交换和功能调用。这涉及到一种称为“互操作性”(Interoperability)的技术,它允许不同编程语言和平台之间的通信。本文将详细讲解如何在...

    web service on java

    综上所述,"Web service on java"这个主题涵盖了许多方面,从基础的Web服务概念到具体的Java实现技术,再到实际应用中的安全、扩展性和性能优化。这本书可能详细介绍了这些内容,帮助读者深入理解并掌握在Java平台上...

    Java web项目-物资管理系统项目源码 (3)

    在Java Web开发中,我们通常使用一系列技术来构建高效、可维护的Web应用程序。这个“物资管理系统项目”显然基于JavaWeb平台,涵盖了以下关键知识点: 1. **Servlet**:Servlet是Java EE(企业版)中的一个核心组件...

    kafka-web-console-2.1.0-w2.zip

    3. 启动服务,一般通过 Java 应用服务器如 Tomcat 或 Jetty 运行 `web-console.jar` 文件。 4. 访问预设的 Web 端口,如 `http://localhost:8080`,即可看到管理界面。 四、实际应用与最佳实践 Kafka Web Console ...

Global site tag (gtag.js) - Google Analytics