首页
学习
活动
专区
圈层
工具
发布
首页
学习
活动
专区
圈层
工具
MCP广场
社区首页 >问答首页 >我是否应该将其余的会话与应用程序其余部分中的会话分开?

我是否应该将其余的会话与应用程序其余部分中的会话分开?
EN

Software Engineering用户
提问于 2018-07-29 12:28:08
回答 1查看 70关注 0票数 1

假设我有资源,我在我的web应用程序和REST中使用用户名+密码登录限制访问。我是否应该保留不同的会话,这意味着通过web UI登录不会授予通过REST访问资源的权限,反之亦然?用户名和密码组合将是相同的。

Afaik如果通过一个登录授予对这两者的访问权限,那么至少当登录通过REST时,我仍然能够强制执行高级REST身份验证方法,比如HMAC

具体的应用程序是用Java技术实现的,特别是Java,它有意或无意地将JSF和REST会话分离开来,但是,很容易克服这种分离

EN

回答 1

Software Engineering用户

回答已采纳

发布于 2018-07-29 20:21:08

保持独立,或者至少不要仅仅基于他们持有一个cookie而信任一个代理人而不信任他。

允许通过web UI授予登录cookie授权访问rest中的非安全http方法将创建跨站点请求伪造( CSRF )漏洞,除非rest包括针对CSRF的防御。

票数 1
EN
页面原文内容由Software Engineering提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://softwareengineering.stackexchange.com/questions/376069

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档