安全认证与授权
现代 Java Backend Engineering 学习路线:安全认证与授权
0 子目录5 文档
文档
5安全、认证与授权推荐阅读安全、认证与授权推荐阅读 安全贯穿身份、会话、输入、数据、依赖、配置和审计。Spring Security 提供机制,系统仍需明确威胁模型和业务授权。 官方资料优先顺序 Spring Security Reference OAuth 2.0 Security Best Current Practice OWASP ASVS 阅读方法 1. 先阅读概念与快速开始,建立最小可运行闭环。 2. 再阅读 reference 中与当前项目直接相关安全、认证与授权:从零开始的阶段导学安全、认证与授权:从零开始的阶段导学 这一页是本阶段的入口,不假设读者已经接触过对应框架。先建立“为什么需要它、它在链路中的位置、如何验证”的心智模型,再进入各专题。 1. 本阶段解决什么问题 建立从身份、会话、权限到输入输出、秘密、依赖和审计的分层安全模型。认证回答“是谁”,授权回答“允许做什么”;两者都应在可信服务端执行。 前置知识 理解 HTTP cookie、header、TLS 与服务端会话 能编写 Spring MVC 接口Spring Security:过滤链、认证、授权与方法安全Spring Security:过滤链、认证、授权与方法安全 Spring Security 在 Servlet 应用中通过 SecurityFilterChain 建立安全上下文,并在请求与方法边界执行认证和授权。 1. 本文覆盖范围 过滤链与 SecurityContext AuthenticationProvider 请求与方法授权 密码、会话与审计 2. 核心知识详解 1. 过滤链和上下文 请求先匹配一条 SecurityFilOAuth 2.0、OIDC、JWT 与 API 安全OAuth 2.0、OIDC、JWT 与 API 安全 Freshness metadata last verified : 2026 08 24 version scope : Spring Security 7 concepts; OAuth2/OIDC standards source type : official docs stability : fast moving OAuth 2.0 是委托授权框架,OIDC 在其上提供Java 应用安全:输入、秘密、供应链、文件与审计Java 应用安全:输入、秘密、供应链、文件与审计 应用安全需要把不可信输入限制在语法和业务边界内,并建立秘密、依赖、文件、日志和运行时的纵深防护。 1. 本文覆盖范围 输入与反序列化 文件上传/SSRF/路径 秘密与依赖供应链 审计、隐私和安全测试 2. 核心知识详解 1. 输入与输出边界 输入先做长度、类型、格式和业务约束;数据库参数化、HTML 上下文编码、命令参数隔离分别防御不同解释器。 禁止把用户值拼进 SQL、shell、模