|
|
|
RESTful API секьюрити на базе JSESSIONID + CSRF
|
|||
|---|---|---|---|
|
#18+
В Spring Boot приложении реализовываю RESTful API. Засекьюрил их при помощи стандартных JSESSIONID + включил CSRF защиту. Сессия будет использоваться исключительно как контейнер для аутентификации и все. Для High Availability планирую в дальнейшем использовать Spring Session Redis. В данный момент мучаюсь вопросом правильно ли я поступил с таким подходом или стоило сразу смотреть в сторону token решений таких например как JWT ? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 24.04.2016, 20:46 |
|
||
|
RESTful API секьюрити на базе JSESSIONID + CSRF
|
|||
|---|---|---|---|
|
#18+
alexanoid1В данный момент мучаюсь вопросом правильно ли я поступил не мучайся. Хватит или нет для твоего функционала - знаешь только ты. Начни с простого. В крайнем случае, токены и ID сессии вполне себе работают вместе. ЗЫ Если приложения нет, а уже ждут CSRF атаки - это сильно. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 24.04.2016, 22:51 |
|
||
|
RESTful API секьюрити на базе JSESSIONID + CSRF
|
|||
|---|---|---|---|
|
#18+
Petro123alexanoid1В данный момент мучаюсь вопросом правильно ли я поступил Если приложения нет, а уже ждут CSRF атаки - это сильно. нужно подождать пока начнутся ? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 25.04.2016, 07:00 |
|
||
|
RESTful API секьюрити на базе JSESSIONID + CSRF
|
|||
|---|---|---|---|
|
#18+
alexanoid1, Ну ты же архитектор? Есть закон - Защита данных должна не дороже самих данных. В чем вопрос? Токены и сессии это параллельно а не альтернативно. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 25.04.2016, 08:35 |
|
||
|
RESTful API секьюрити на базе JSESSIONID + CSRF
|
|||
|---|---|---|---|
|
#18+
Petro123alexanoid1, В чем вопрос? Токены и сессии это параллельно а не альтернативно. Суть вопроса в том или такой подход как я описал в начале темы - допустим в реализации RESTful API и не является ли он чужеродным и притянутым здесь за уши ? Вот именно поэтому я решил создать эту тему и выслушать мнения людей по этому поводу. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 25.04.2016, 10:27 |
|
||
|
RESTful API секьюрити на базе JSESSIONID + CSRF
|
|||
|---|---|---|---|
|
#18+
alexanoid1, я тебе написал IMHO. Ты кучу слов в ответ без конкретики. - допустим и не является чужеродным. Ещё пара фраз без кода, и я подумаю что вы - перфекционист. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 25.04.2016, 11:01 |
|
||
|
RESTful API секьюрити на базе JSESSIONID + CSRF
|
|||
|---|---|---|---|
|
#18+
Petro123, перестань флудить, в твоих словах конкретики и понимания предмета нет ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 25.04.2016, 11:21 |
|
||
|
RESTful API секьюрити на базе JSESSIONID + CSRF
|
|||
|---|---|---|---|
|
#18+
alexanoid1Petro123, перестань флудить, в твоих словах конкретики и понимания предмета нет ты забыл imho поставить ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 25.04.2016, 11:23 |
|
||
|
RESTful API секьюрити на базе JSESSIONID + CSRF
|
|||
|---|---|---|---|
|
#18+
Если клиенты поддерживают cookies, то настроить на хранение их в БД (sql), а не на диске. Так изи будет и HA и LB. Если приложение реально взлетит (0,1%) и это станет одним из узких мест - редис или все что угодно, у вас будет бюджет > 1млн. долл. и наймете спецов что бы пофиксили. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 25.04.2016, 18:34 |
|
||
|
|

start [/forum/topic.php?fid=59&msg=39223627&tid=2124130]: |
0ms |
get settings: |
10ms |
get forum list: |
24ms |
check forum access: |
4ms |
check topic access: |
4ms |
track hit: |
94ms |
get topic data: |
13ms |
get forum data: |
3ms |
get page messages: |
65ms |
get tp. blocked users: |
2ms |
| others: | 237ms |
| total: | 456ms |

| 0 / 0 |
