2016-05-16 23 views
2

私は春のセキュリティ(フォーム認証)を使用して着信ユーザーを認証しています。純正のユーザーIDとパスワードでログインしました。今私はブラウザからJSESSIONIDをコピーし、アンドロイドから新しいHttpリクエストを作成し、同じJSESSIONIDをSpringサービスに渡しました。リクエストはアンドロイドから承認されました。スプリングセキュリティ、JSESSIONIDコピーの問題

これは、適切なJSESSIONIDを取得すると誰でもセキュリティを侵害する可能性があることを意味します。

春のセキュリティでこのような状況を回避するにはどうすればよいですか?

答えて

1

これは実際の脅威ではありません。

脅威モデルは次のとおりです。ユーザーは自分のセッションIDを認証し、自分が管理している別のマシンにコピーできます。

ハッカーは他人のセッションIDを盗むことはできません。それは重要な部分です。

関連する問題