powered by simpleCommunicator - 2.0.61     © 2026 Programmizd 02
Целевая тема:
Создать новую тему:
Автор:
Закрыть
Цитировать
Форумы / Java [игнор отключен] [закрыт для гостей] / RESTful API секьюрити на базе JSESSIONID + CSRF
9 сообщений из 9, страница 1 из 1
RESTful API секьюрити на базе JSESSIONID + CSRF
    #39223436
alexanoid1
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Гость
В Spring Boot приложении реализовываю RESTful API. Засекьюрил их при помощи стандартных JSESSIONID + включил CSRF защиту.

Сессия будет использоваться исключительно как контейнер для аутентификации и все. Для High Availability планирую в дальнейшем использовать Spring Session Redis.

В данный момент мучаюсь вопросом правильно ли я поступил с таким подходом или стоило сразу смотреть в сторону token решений таких например как JWT ?
...
Рейтинг: 0 / 0
RESTful API секьюрити на базе JSESSIONID + CSRF
    #39223456
Фотография Petro123
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
alexanoid1В данный момент мучаюсь вопросом правильно ли я поступил
не мучайся.
Хватит или нет для твоего функционала - знаешь только ты.
Начни с простого.
В крайнем случае, токены и ID сессии вполне себе работают вместе.
ЗЫ
Если приложения нет, а уже ждут CSRF атаки - это сильно.
...
Рейтинг: 0 / 0
RESTful API секьюрити на базе JSESSIONID + CSRF
    #39223499
alexanoid1
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Гость
Petro123alexanoid1В данный момент мучаюсь вопросом правильно ли я поступил
Если приложения нет, а уже ждут CSRF атаки - это сильно.

нужно подождать пока начнутся ?
...
Рейтинг: 0 / 0
RESTful API секьюрити на базе JSESSIONID + CSRF
    #39223528
Фотография Petro123
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
alexanoid1,
Ну ты же архитектор?
Есть закон - Защита данных должна не дороже самих данных.
В чем вопрос?
Токены и сессии это параллельно а не альтернативно.
...
Рейтинг: 0 / 0
RESTful API секьюрити на базе JSESSIONID + CSRF
    #39223627
alexanoid1
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Гость
Petro123alexanoid1,
В чем вопрос?
Токены и сессии это параллельно а не альтернативно.

Суть вопроса в том или такой подход как я описал в начале темы - допустим в реализации RESTful API и не является ли он чужеродным и притянутым здесь за уши ?

Вот именно поэтому я решил создать эту тему и выслушать мнения людей по этому поводу.
...
Рейтинг: 0 / 0
RESTful API секьюрити на базе JSESSIONID + CSRF
    #39223668
Фотография Petro123
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
alexanoid1,
я тебе написал IMHO. Ты кучу слов в ответ без конкретики.
- допустим и не является чужеродным.
Ещё пара фраз без кода, и я подумаю что вы - перфекционист.
...
Рейтинг: 0 / 0
RESTful API секьюрити на базе JSESSIONID + CSRF
    #39223688
alexanoid1
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Гость
Petro123,

перестань флудить, в твоих словах конкретики и понимания предмета нет
...
Рейтинг: 0 / 0
RESTful API секьюрити на базе JSESSIONID + CSRF
    #39223689
Фотография Petro123
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
alexanoid1Petro123,
перестань флудить, в твоих словах конкретики и понимания предмета нет
ты забыл imho поставить
...
Рейтинг: 0 / 0
RESTful API секьюрити на базе JSESSIONID + CSRF
    #39224123
no56892
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Если клиенты поддерживают cookies, то настроить на хранение их в БД (sql), а не на диске. Так изи будет и HA и LB. Если приложение реально взлетит (0,1%) и это станет одним из узких мест - редис или все что угодно, у вас будет бюджет > 1млн. долл. и наймете спецов что бы пофиксили.
...
Рейтинг: 0 / 0
9 сообщений из 9, страница 1 из 1
Форумы / Java [игнор отключен] [закрыт для гостей] / RESTful API секьюрити на базе JSESSIONID + CSRF
Найденые пользователи ...
Разблокировать пользователей ...
Читали форум (0):
Пользователи онлайн (0):
x
x
Закрыть


Просмотр
0 / 0
Close
Debug Console [Select Text]