
Spring Security 教程(26)、运行时环境
DiebugTomcat 嵌入式容器



Spring Boot 内嵌 Tomcat 是最常见的部署方式。配置简单,开箱即用:
1 | @SpringBootApplication |
1 | # application.yml |
Spring Boot Starter 的配置
Spring Boot 提供了 spring-boot-starter-security,自动配置 Spring Security:
1 | <dependency> |
Spring Boot 会自动:
- 创建
SecurityFilterChainBean - 启用 CSRF 防护
- 生成默认用户(用户名 user,随机密码输出到日志)
- 配置默认的表单登录和登出
自定义配置
1 | @Configuration |
Spring Cloud Gateway 中的安全
Spring Cloud Gateway 作为 API 网关,需要额外的安全配置:
1 | @Bean |
不同环境的安全配置差异
| 环境 | 注意事项 |
|---|---|
| Tomcat 嵌入式 | 使用 WebSecurityConfigurerAdapter,注意 Session 管理 |
| Spring Boot | 使用 spring-boot-starter-security,注意自动配置顺序 |
| Spring Cloud Gateway | 使用 SecurityWebFilterChain,Reactive 安全模型 |
| Jetty | 类似 Tomcat,但注意 JSP 支持配置 |
| Undertow | 类似 Tomcat,注意 Undertow 的特殊安全配置 |
生产环境的安全检查清单
- 启用 HTTPS(SSL/TLS)
- 配置 CSRF 防护(API 场景除外)
- 设置合适的 Session 超时时间
- 启用安全响应头(HSTS、X-Frame-Options 等)
- 配置密码强度校验
- 启用登录失败锁定
- 定期升级 Spring Security 版本
喜欢这篇文章的人也看了
评论
匿名评论隐私政策
✅ 你无需删除空行,直接评论以获取最佳展示效果