B
Bernaldo
Gast
Hallo,
ich setze im Moment eine Web-Anwendung unter Zuhilfenahme von JSF um.
Da es anfangs nur für den Betrieb im Intranet gedacht war, habe ich das Sicherheitsthema ein bisschen vernachlässigt.
Nun kann es sein, dass es eventuell doch auch eine Schnittstelle nach außen geben wird, weshalb ich nun nachholen will, mich hier zu informieren.
Mir geht es allgemein darum, wie sicher ist JSF von sich aus und was muss man wie am besten selbst einbauen.
Ein großes Augenmerk gilt auch einem LogIn-System mit verschiedenen Nutzer spezifischen Rechten (und wohl später auch noch Gruppen).
Leider finde ich auf Anhieb nicht wirklich viele Fakten dazu. Im großen und ganzen findet man wenn man danach googelt hauptsächlich Umsetzungs-Beschreibungen, wie man ein Framework einsetzt. Wieso eins benötigt wird, welche Vorteile es hat und wo die Grenzen der einzelnen Methoden liegen finde ich nur schwerlich (oder vielleicht nutze ich die falschen Suchbegriffe).
In einem Buch zu JSF fand ich einen Satz, bei dem ich gehofft habe, dass nun mehr Informationen genau zu diesem Bereich kommen:
"Die Sicherheit von Unternehmensanwendung ist von hoher Relevanz, so dass die im Java-EE- und EJB-Bereich vorhandenen rudimentären Möglichkeiten häufig nicht ausreichen und explizit Sicherheits-Frameworks zum Einsatz kommen oder individuelle Lösungen realisiert werden."
Wirklich viel mehr steht hier nicht - leider.
Die häufigst genannten Frameworks die für die Authentifikation genannt werden, sind JBoss Seam und Spring Security. Beide Frameworks werden bis jetzt noch nicht im Projekt verwendet.
Leider habe ich niergends Vorteile und Nachteile der Frameworks gefunden oder gar Gegenüberstellungen davon.
Auch weiß ich nicht, was genau gegen eine eigene Lösung spricht, die in einem Phaselistener abfrägt, ob ein Nutzer eingeloggt ist und wenn ja, ob dieser die Rechte hat und dem entsprechend weiter leiten kann.
Nicht das ich dies machen will, suche eher Argumente dagegen.
Was ich bis jetzt gefunden habe ist, dass es Arbeit ist, die man sich von Frameworks abnehmen lassen kann, Rollen-Rechte besser gemanaged werden können und man auch Komponenten eine Option geben kann, die je nach Rechten das Element rendert (und somit das if herum spart).
Mir geht es erstmal nur um Hintergründe, Fakten und Vorteile einzelner Frameworks (bzw. von Spring und JBoss Seam). Die Umsetzung wird später angegangen.
Wäre super, wenn ihr mir hier weiterhelfen könnt und Tipps geben, wo ich dazu am besten gute Informationen finde.
Danke
ich setze im Moment eine Web-Anwendung unter Zuhilfenahme von JSF um.
Da es anfangs nur für den Betrieb im Intranet gedacht war, habe ich das Sicherheitsthema ein bisschen vernachlässigt.
Nun kann es sein, dass es eventuell doch auch eine Schnittstelle nach außen geben wird, weshalb ich nun nachholen will, mich hier zu informieren.
Mir geht es allgemein darum, wie sicher ist JSF von sich aus und was muss man wie am besten selbst einbauen.
Ein großes Augenmerk gilt auch einem LogIn-System mit verschiedenen Nutzer spezifischen Rechten (und wohl später auch noch Gruppen).
Leider finde ich auf Anhieb nicht wirklich viele Fakten dazu. Im großen und ganzen findet man wenn man danach googelt hauptsächlich Umsetzungs-Beschreibungen, wie man ein Framework einsetzt. Wieso eins benötigt wird, welche Vorteile es hat und wo die Grenzen der einzelnen Methoden liegen finde ich nur schwerlich (oder vielleicht nutze ich die falschen Suchbegriffe).
In einem Buch zu JSF fand ich einen Satz, bei dem ich gehofft habe, dass nun mehr Informationen genau zu diesem Bereich kommen:
"Die Sicherheit von Unternehmensanwendung ist von hoher Relevanz, so dass die im Java-EE- und EJB-Bereich vorhandenen rudimentären Möglichkeiten häufig nicht ausreichen und explizit Sicherheits-Frameworks zum Einsatz kommen oder individuelle Lösungen realisiert werden."
Wirklich viel mehr steht hier nicht - leider.
Die häufigst genannten Frameworks die für die Authentifikation genannt werden, sind JBoss Seam und Spring Security. Beide Frameworks werden bis jetzt noch nicht im Projekt verwendet.
Leider habe ich niergends Vorteile und Nachteile der Frameworks gefunden oder gar Gegenüberstellungen davon.
Auch weiß ich nicht, was genau gegen eine eigene Lösung spricht, die in einem Phaselistener abfrägt, ob ein Nutzer eingeloggt ist und wenn ja, ob dieser die Rechte hat und dem entsprechend weiter leiten kann.
Nicht das ich dies machen will, suche eher Argumente dagegen.
Was ich bis jetzt gefunden habe ist, dass es Arbeit ist, die man sich von Frameworks abnehmen lassen kann, Rollen-Rechte besser gemanaged werden können und man auch Komponenten eine Option geben kann, die je nach Rechten das Element rendert (und somit das if herum spart).
Mir geht es erstmal nur um Hintergründe, Fakten und Vorteile einzelner Frameworks (bzw. von Spring und JBoss Seam). Die Umsetzung wird später angegangen.
Wäre super, wenn ihr mir hier weiterhelfen könnt und Tipps geben, wo ich dazu am besten gute Informationen finde.
Danke