JSF2.1とGlassfish3.1.2を使用しています。
すべてをブロックするセキュリティ制約を指定します。
<security-constraint>
<web-resource-collection>
<web-resource-name>Secured Content</web-resource-name>
<!-- Block all -->
<url-pattern>/*</url-pattern>
</web-resource-collection>
<!-- only users with at least one of these roles are allowed to access the secured content -->
<auth-constraint>
<role-name>ADMINISTRATOR</role-name>
</auth-constraint>
</security-constraint>
ページとリソースのサブセットへのアクセスを許可する別のものがあります。
<security-constraint>
<web-resource-collection>
<web-resource-name>Open Content</web-resource-name>
<!-- Allow subscribe -->
<url-pattern>/subscribe/*</url-pattern>
<url-pattern>/javax.faces.resource/*</url-pattern>
</web-resource-collection>
<!-- No Auth Contraint! -->
</security-constraint>
これは正常に機能します。ただし、以下は
<url-pattern>/javax.faces.resource/*</url-pattern>
すべてのリソースを許可する正しい方法は?
これは、Faceletsがxhtmlに挿入するURLを確認することによってのみ行いました。このアプローチにはセキュリティホールがありますか?
ありがとう。