0
我知道這個問題可以用主觀方式回答,但我想知道是否有最佳實踐來處理Spring Web應用程序中的認證用戶數據。在Spring Web應用程序中處理認證數據的最佳實踐
我的意思是:我需要在我的應用程序的服務層的幾個類中檢索經過身份驗證的用戶的用戶標識。
目前我得到在我的控制器方法自動裝配的Principal
對象:
@RequestMapping("/some/path", method = RequestMethod.GET)
public String getById(@RequestParam Integer id, Principal principal){ ... }
,並在每個方法調用傳遞Principal.getName()
,例如:
// service class method
public void doSomething(Integer id, String username){
// retrieve user by username from app DB
}
我知道我可以簡單地打電話:
Authentication auth = SecurityContextHolder.getContext().getAuthentication();
在我的服務l ayer來獲得當前認證的用戶,但我想知道這對我的應用程序是否是一個糟糕的設計。
處理驗證數據的常用方法是什麼?我應該在需要的地方找回它,還是應該通過我的應用程序的「關卡」?
許多優秀的問題根據專家的經驗產生了一定程度的意見,但對這個問題的回答往往幾乎完全基於意見,而不是事實,參考或具體的專業知識。 –
這樣做的一種方法是使用自定義身份驗證。您應該在用戶類中實現spring userdetails,並且在身份驗證之後,您可以在會話中將其設置並在您的方法中使用它 –
自定義Spring身份驗證和授權將有助於解決此問題。認證後,UserDetailService可以檢索數據並將其存儲爲會話值。 Spring安全默認使用[密碼加密機制,這對於增強安全性非常有用。 – nijogeorgep