Servlet vor Browser URL-Direktzugriff schützen

ifconfig

Aktives Mitglied
Hallo,

ich will meine Servlets vor einem direkten Aufruf per Browser-URL schützen, sodass diese Servlets nur von meinem Controller-Servlet aufgerufen werden können. Somit will ich erreichen dass nur eingeloggte User diese Servlets nutzen können.
Im Controller-Servlet will ich bspw. das Upload-Servlet dann so aufrufen:
Java:
RequestDispatcher dispatcher = request.getRequestDispatcher("upload");
dispatcher.forward(request, response);

Aber leider ist dieses Uploadservlet auch direkt im Browser aufrufbar per localhist:8080/app/upload
und genau dies will ich verhindern. Ich habe per Google nur rausgefunden dass man da in der web.xml irgendwas einstellen muss, aber ich bin da nicht weitergekommen.
Könnt ihr mir da bitte helfen?

Grüße
ifconfig
 

tagedieb

Top Contributor
Security in Web Applicationen ist ein sehr breites Thema mit unterschiedlichen Lösungen.

Das erste was mir auffällt ist wenn das UploadServlet nicht direkt aus dem Browser aufgerufen werden soll wieso überhaupt ein Mapping für dieses Servlet definieren? Du kannst das Servlet auch via Namen aufrufen: Java sample code - Forward to a servlet by name - Source code examples

Im web.xml kann man natuerlich Resourcen (URLs) schützen. Allerdings nur wenn der Server Zugriff auf das Userregistry (LDAP, DB oder Files) hat. Dann kann man auch via JEE Security Userberechtigungen pruefen (
Code:
request.isUserInRole(..)
)

Das einfachste ist aus meiner Sicht die Verwendung des Spring Security Filters, da dies wesentlich einfacher ist als die JEE Security. Dies entspricht auch eher deiner Lösung mit deinem Controllerservlet. Dafür sollte man eh lieber einen Filter einsetzen.
 

ifconfig

Aktives Mitglied
Hi Tagedieb,

danke, dein erster Vorschlag gefällt mir spontan am besten weil am einfachsten :) Dann lass ich das Mapping in der web.xml einfach weg und definiere nur das Servlet selber wenn ich das richtig verstehe.
Werd ich ausprobieren so.
Die anderen beiden Lösungen klingen etwas umfangreicher, da werd ich mich aber auch mal damit beschäftigen.

Meine aktuelle Authorisierungs-Behelfslösung: direkt in den abzusichernden Servlets frage ich zuerst ab, ob sie Session des Users auch ein Attribut login mit dem Value=true gesetzt hat. Nur dann wird das Servlet ausgeführt, ansonsten wird der User auf die Loginseite redirected. Funktioniert auch, kommt mir aber ein bisschen redundant vor.
Was haltet ihr von meiner Umsetzung?

Grüße
ifconfig
 

tagedieb

Top Contributor
Spring Security funktioniert aehnlich, aber benutzt einen Filter anstatt eines Servlets. Der Vorteil den Filter kann man jedem Servlet vorlagern. Da kann man auch z.B. das Upload Servlet direkt ansprechen und es ist doch durch den Filter geschuetzt
 
Ähnliche Java Themen
  Titel Forum Antworten Datum
E Java Servlet doPost request, Mehrere Parameter mit demselben Namen aus Tabellenzeilen Web Tier 2
R servlet-mapping führt zu 404-Fehlern Web Tier 0
B Servlet mit TomCat9 Web Tier 0
A redirect mit servlet-mapping in web.xml Web Tier 4
J Wie Mouse Event in Servlet einbinden? Web Tier 1
D JSF Servlet Mapping Web Tier 3
J Session Servlet - JavaScript Web Tier 6
D Servlet 1 Servlet für alles - Wie Cookies per Ajax? Web Tier 1
S Problem mit Checkboxen im Servlet erkennen Web Tier 3
Todesbote Servlet MVC Design Pattern Web Tier 1
A Anfänger-Frage Servlet/Applet/JSP Web Tier 0
Shams Allgemeine Verständnisfrage zum Thema Servlet (in Vaadin) Web Tier 2
H File Output Servlet Web Tier 6
I vTiger Astersik Connector: NO JSP Support for , did not find org.apache.jasper.servlet.JspServlet Web Tier 0
OnDemand Servlet oder JSP Web Tier 12
H Servlet/JSP und OSGI Web Tier 2
L Servlet Datenbank Web Tier 0
D Java EE Servlet login Problem Web Tier 1
W Servlet SPEICHERN UNTER-Dialog für mehrere Dateien Web Tier 4
A Faces Context nicht mehr erreichbar nach Servlet Aufruf Web Tier 1
S Java Bean und Java Servlet Web Tier 2
D Servlet Servlet Weiterleitung static html Web Tier 5
G GWT 404 - Servlet nicht gefunden Web Tier 6
H Applet wirft AccessControlException bei File von Servlet Web Tier 3
H Servlet lässt sich nicht deployen Web Tier 7
C Kommunkation Servlets/Browseraufruf Servlet Web Tier 4
F.S.WhiTeY Servlet Servlet wird nicht angesprochen Web Tier 3
J Servlet Zugriff Servlet Web Tier 11
A JSON von JavaScript an Servlet Web Tier 9
K Servlet + JSP: JSP-Seite ein Array/ArrayList überliefern vom Controller-Servlet Web Tier 8
0 Servlet.Properties Web Tier 3
P Servlet Wo gibt es das javax.servlet.Servlet? Web Tier 2
H Servlet Servlet nimmt HTTP-GET mit Parameter entgegen Web Tier 2
5 Bild Pfad Servlet Web Tier 2
D Datenbankzugriff im Servlet Web Tier 5
H Servlet Apache Geronimo: Servlet nicht erreichbar Web Tier 2
S Ich brauche Buchempfehlung über JSP und Servlet Web Tier 2
A Parameterübergabe an Servlet und Aufruf von Servlets per Java Code Web Tier 7
S Auswahl eine Zeile von einer HTML Tabelle im Servlet Web Tier 4
K Servlet URL Mapping Web Tier 3
S ClassPath für Servlet Web Tier 3
reibi Servlet Logging - Standard Servlet Web Tier 5
K Portlet, Servlet doGet und doPost Web Tier 4
reibi Servlet Alleinlaufendes Servlet bauen Web Tier 6
P Servlet wird nicht gefunden - HTTP Error 503 Web Tier 7
lukas24680 Servlet pro Request Web Tier 2
C Pageing mit JSp&Servlet Web Tier 5
D JSP JSP integriert ein Servlet... Wie? Web Tier 7
N Servlet ausführen Web Tier 26
B statische Html Seite als response erhalten (Servlet) Web Tier 3
A javax/servlet/jsp/jstl/core/Config Web Tier 1
F Servlet mapping ;-) Web Tier 3
H Servlet Mapping mit JSF Web Tier 8
B (JSP)+(Struts2)+(Servlet) Konfiguration web.xml Web Tier 2
W MVC mit Bean, JSP und Servlet Web Tier 6
T Button im Servlet - Werte übergeben Web Tier 2
J werte per post an servlet übergeben und auswerten Web Tier 3
ruutaiokwu HttpServletRequest-instanz in servlet und JSP unterschiedlich? Web Tier 5
T Bild durch anderes Bild ersetzen mit Servlet Web Tier 3
E Mein erstes Servlet Web Tier 8
S Servlet automatisch aufrufen Web Tier 2
J Kommunikation zwischen Servlet und EJB Web Tier 6
C Image in Servlet Web Tier 2
S Servlet File Upload (API oder JSPSmart download) Web Tier 4
N API Nutzung SERVLET Web Tier 12
J Memory Leak in Servlet nach längere Laufzeit Web Tier 6
ruutaiokwu template engine gesucht ohne abhängigkeit zum servlet container Web Tier 2
G Servlet Ausgabe richtig benutzen Web Tier 4
W Servlet auf sich selbst verweisen lassen (Anfängerfrage) Web Tier 6
M Servlet Ausführungsfehler Web Tier 4
D Servlet alle 6h ausführen Web Tier 5
M Servlet & JSP Organisation Web Tier 2
J seltsames Auslastungsproblem bei Servlet Web Tier 7
ruutaiokwu JSF - läuft ausserhalb des servlet-containers? Web Tier 5
R Direkten Servlet-Aufruf verhindern (JSP) Web Tier 3
K Formularweiterleitung an Servlet Web Tier 5
N Servlet: Problem mit getParameterValues Web Tier 4
J Dateiupload- Servlet Web Tier 14
H Probleme beim Aufrufen von Java- oder Servlet-Methoden aus Javascript Web Tier 2
G Kommunikation Servlet + Applikation Web Tier 4
megachucky Welche Servlet-Version benötigt GWT 2.0? Web Tier 13
X Servlet Select box Web Tier 6
S Java Servlet Content Type Web Tier 3
E Servlet zum speichern einer Datei in einer Datenbank Web Tier 3
M Servlet neuladen Web Tier 2
H Wie wurde ein Servlet aufgerufen Web Tier 2
J Servlet soll XML ausgeben und Javascript soll dieses einlesen Web Tier 3
H servlet fehlermeldung Web Tier 3
W JSP/Servlet Web Applikation programmierung Web Tier 9
J Faces response aus einem anderen Servlet heraus rendern Web Tier 4
E Servlet mit einem Link aufrufen? Web Tier 13
D Servlet FacesServlet is not available und Web Tier 3
S servlet bedienen mit get und post parameter Web Tier 10
S Laden von globalen Resourcen im Servlet Container..? Web Tier 3
T JBoss + Servlet + HTML Fileupload + Encoding Web Tier 1
2 Servlet: Pfad zu Webcontent Web Tier 6
J Servlet Sicherheit Web Tier 4
J struts2: vom value stack zum servlet Web Tier 14
D Servlet-Klassen und Templates trennen? Web Tier 18
MQue Servlet destroy Web Tier 11

Ähnliche Java Themen

Neue Themen


Oben