home.social

#spring_security — Public Fediverse posts

Live and recent posts from across the Fediverse tagged #spring_security, aggregated by home.social.

fetched live
  1. Spring Security: CSRF и CORS атаки

    В данной статье я подробно описал в теории, что такое CSRF-атака и CORS-атака и с помощью чего от них защищаться.

    habr.com/ru/articles/1066126/

    #java #spring_security #безопасность_веб_приложений

  2. Spring Security: дополнение к JWT токенам

    Всех приветствую! Данная статья будет посвящена довольно важным вещам, таким как: refreshtoken, метод-уровневой безопасности и примеру реализации правила "свой/чужой профиль"

    habr.com/ru/articles/1061586/

    #spring #spring_security #spring_data_jpa #безопасность_вебприложений

  3. Spring Security: работа с JWT токенами

    Всем привет! Данная статья посвящена регистрации и аутентификации с помощью JWT что помогает нам избавиться от тяжёлых сессий и куки и быть более крутыми и современными разработчиками

    habr.com/ru/articles/1059086/

    #java #spring_boot #spring_security #security #безопасность_вебприложений #spring_data_jpa

  4. Миграция на Spring Boot 4 и Java 25: пошаговый план, чтобы обновиться и не уронить прод

    Мажорное обновление редко ломает сервис сразу и красиво. Чаще оно оставляет тихую регрессию в сериализации, безопасности, тестах или рантайме — и всплывает уже после релиза. В этой статье разбираем, как перейти со Spring Boot 3.x на 4.0 и с Java 21 на Java 25 не одним рискованным прыжком, а как управляемой инженерной процедурой: с промежуточной остановкой, проверками, канарейкой и понятным планом отката. Разобрать миграцию

    habr.com/ru/companies/otus/art

    #Spring_Boot_4 #Java_25 #миграция_сервисов #Javaразработка #виртуальные_потоки #backend #production #OpenRewrite #Spring_Security #Docker

  5. [Перевод] Соль и перец в безопасности паролей

    Безопасность данных сегодня стала главным приоритетом для любого веб-ресурса. Базовым стандартом защиты учетных записей является хеширование паролей. Этот процесс превращает конфиденциальные символы в необратимый код. Без него утечка базы данных мгновенно скомпрометирует пользователей. Однако обычного хеширования недостаточно из-за угрозы быстрых хакерских атак. Для защиты разработчики применяют «соль» (salt) — случайные данные, добавляемые к паролю. Минус соли в том, что она хранится рядом с хешем и не спасает от мощного перебора. Тогда на помощь приходит «перец» (pepper), скрытый в коде сервера. Его главная проблема — высокий риск потерять доступ ко всем аккаунтам при компрометации самого секретного ключа. Эта статья поможет вам разобраться в эволюции методов криптографической защиты. Вы узнаете, как правильно комбинировать эти инструменты для надежной аутентификации.

    habr.com/ru/companies/spring_a

    #java #kotlin #hash #cryptography #spring #spring_boot #spring_framework #spring_security #security #password

  6. Уязвимости в Spring AI и ONNX: как дыры в ИИ‑фреймворках превращаются в утечки данных и чужие модели

    ИИ‑фреймворки давно въехали в прод, но к ним часто относятся как к «научной приблуде», а не к ещё одному входу в ваши данные и инфраструктуру. Spring AI и ONNX крутятся где‑то между ML‑командами, продуктами вендоров и внутренними ассистентами, и на определённом этапе за ними перестают успевать архитектура и безопасность. В марте в обзорах уязвимостей рядом всплыли несколько критичных багов именно в этих штуках. Там есть и SQL‑инъекции, и JSONPath‑инъекции, и обход проверки доверия при загрузке моделей. В статье разбираю, что это значит для тех, кто уже тащит ИИ в прод, и даю чек‑лист, который можно прямо отнести своей команде.

    habr.com/ru/articles/1014606/

    #onnx #spring #spring_framework #spring_security #cve #vulnerability #vulnerability_management #уязвимости #уязвимости_и_их_эксплуатация #уязвимость_нулевого_дня

  7. [Перевод] Тред-дампы и Project Loom (виртуальные потоки)

    С появлением виртуальных потоков в Java благодаря Project Loom, параллельное программирование стало проще, а производительность — выше. Однако за этой простотой кроются новые вызовы для инструментов отладки и анализа. Как читать тред-дампы, если их теперь тысячи — или миллионы? Какие средства реально помогают найти взаимные блокировки и аномалии в асинхронном коде? Рассмотрим в новом переводе от команды Spring АйО .

    habr.com/ru/companies/spring_a

    #java #kotlin #ide #spring #spring_boot #spring_framework #springboot #spring_security #spring_data

  8. [Перевод] Как сократить расходы на токены и повысить точность LLM

    Когда количество доступных LLM инструментов (tool-ов) разрастается, традиционные подходы к tool calling становятся непрактичными — утилизация токенов улетает ещё до начала общения. К тому же, модели становится сложнее выбрать нужный набор tool-ов для решения проблемы. В новом переводе от команды Spring АйО читаем о паттерне Tool Search Tool, предложенном Anthropic и реализованном в Spring AI с помощью ToolSearchToolCallAdvisor. Он позволяет LLM динамически находить нужные инструменты по мере необходимости, экономя до 64% токенов и повышая точность.

    habr.com/ru/companies/spring_a

    #llm #tool #java #kotlin #spring #spring_boot #spring_framework #springboot #spring_security #spring_data

  9. [Перевод] Совместимость в Java: что может пойти не так?

    Совместимость — фундаментальная характеристика платформы Java, обеспечивающая стабильную работу программ при эволюции JDK. Однако понятие «совместимость» многогранно: исходный код, бинарные файлы и поведение программ оцениваются по разным стандартам. В новом переводе от команды Spring АйО разберем три ключевых категории совместимости: на уровне исходного кода , бинарную и поведенческую , а также рассмотрим нюансы сериализуемой и миграционной совместимости.

    habr.com/ru/companies/spring_a

    #java #kotlin #jvm #jdk #compatibility #spring #spring_boot #spring_framework #springboot #spring_security

  10. [Перевод] Защита MCP серверов со Spring AI

    Протокол Model Context Protocol (MCP) стремительно развивается, и вопросы его безопасности становятся всё актуальнее. Чтобы упростить реализацию защиты MCP-серверов в проектах на Spring AI, был запущен инкубационный проект spring-ai-community/mcp-security. В новом переводе от команды Spring АйО рассмотрим, как защитить MCP-сервер с помощью OAuth2 или API-ключей, а также как развернуть собственный MCP-совместимый Spring Authorization Server.

    habr.com/ru/companies/spring_a

    #java #kotlin #spring #spring_security #mcp #mcpserver #mcp_server

  11. Spring Security для начинающих: конспект от аутентификации до JWT

    На Хабре уже много статей про Spring Security — от кратких заметок до глубоких разборов. В этой статье я решил собрать всё в формате конспект-мануала, который можно читать как пошаговое введение: от базовой аутентификации и фильтров до JWT и OAuth2. Это материал, собранный по официальной документации и дополненный разъяснениями «на простом языке». Я не работал в больших enterprise-командах, поэтому буду рад комментариям и советам от более опытных коллег. Местами я использовал помощь ChatGPT: он помог структурировать материал и сделать стиль более читабельным, ближе к документации.

    habr.com/ru/articles/946912/

    #java #spring_security #springsecurity

  12. [Перевод] Spring Boot 4 и Spring Framework 7: Ключевые фичи и изменения

    Уже в ноябре 2025 выходит Spring Boot 4 — масштабный релиз, построенный на фундаменте Spring Framework 7.0.0 и Jakarta EE 11. Это не просто очередное обновление, а важный этап в развитии всей Java-платформы: новые возможности для REST и безопасности, улучшенная работа с Kotlin и GraalVM, мощная поддержка облаков и нативных образов, а также инструменты для создания отказоустойчивых приложений. 🧠 Эта статья — больше, чем просто перевод: в ней собрано большое кол-во комментариев от экспертов Spring АйО .

    habr.com/ru/companies/spring_a

    #java #kotlin #spring #spring_boot #spring_framework #springboot #spring_data #spring_data_jpa #spring_rest #spring_security

  13. SSO на базе Spring Authorization Server. Можно ли в прод?

    В современных приложениях централизованная аутентификация и авторизация играют ключевую роль в обеспечении безопасности и удобства пользователей. Именно с такой задачей мы столкнулись в компании NAUKA при создании "Платформы" — экосистемы, предназначенной для функционирования наших решений и разработки собственных прикладных приложений. В качестве основного компонента системы аутентификации и авторизации был выбран Spring Authorization Server. Настоящая статья - это небольшой практический обзор реализации SSO-сервера на основе технологии Spring Authorization Server с акцентом на решении типовых проблем, которые возникают при её использовании в реальной системе. Мы рассмотрим как технические детали, так и архитектурные решения, которые помогут создать надежный и масштабируемый сервер авторизации.

    habr.com/ru/companies/nauka/ar

    #аутентификация #авторизация #spring #spring_security #spring_framework #безопасность_вебприложений #сервер #java #идентификация

  14. [Перевод] Конфигурация Spring Security на пальцах

    В новом переводе от команды Spring АйО мы рассмотрим решение для регистрации и аутентификации пользователя через клиентское JavaScript-приложение с использованием инфраструктуры Spring Security , а также access и refresh токенов. Существует множество базовых примеров работы со Spring Security, поэтому цель данной статьи — более подробно описать возможный процесс с помощью блок-схем.

    habr.com/ru/companies/spring_a

    #java #kotlin #spring #spring_security #security #springboot #spring_framework #spring_boot #spring_data

  15. Аннотация Lazy как спасение от циклических зависимостей

    В прошлом посте команда Spring АйО подробно разобрала, как @Lazy помогает экономить ресурсы и ускорять старт приложения. Но забыли упомянуть ещё один крайне полезный кейс применения этой аннотации — борьбу с циклическими зависимостями.

    habr.com/ru/companies/spring_a

    #spring #spring_boot #spring_framework #springboot #spring_security #spring_data #spring_data_jpa #java #kotlin

  16. JEP 520: Метод-трейсинг и тайминг в JFR — замер времени конкретных методов без кода и агентов

    Команда Spring АйО провела небольшое исследование JEP 520. В Java 25 JFR (Java Flight Recorder) позволит точно отслеживать выполнение конкретных методов — без изменения исходников, без логирования и без сторонних Java-агентов.

    habr.com/ru/companies/spring_a

    #java #kotlin #java_core #spring #spring_boot #spring_framework #springboot #spring_security #spring_data #spring_data_jpa

  17. JEP 519: Компактные заголовки объектов — теперь официально

    Команда Spring АйО представляет одну немаловажную фичу Java 25: компактные заголовки объектов (Compact Object Headers). Это позволит JVM экономить память и ускоряться без вмешательства в код.

    habr.com/ru/companies/spring_a

    #java #kotlin #performance #performance_optimization #spring #spring_boot #spring_framework #springboot #spring_security #spring_mvc

  18. [Перевод] Введение в Jimmer ORM

    Совсем недавно статью про ORM-фреймворк Jimmer Михаила Поливахи , эксперта сообщества Spring АйО , опубликовал Baeldung. Перед вами переработанная и дополненная версия, подготовленная специально для сообщества Spring АйО. В ней Михаил раскрывает ключевые особенности Jimmer: отсутствие JPA-наследия, декларативные DTO и гибкий DSL и потенциальную интеграцию со Spring.

    habr.com/ru/companies/spring_a

    #java #kotlin #jimmer #hibernate #spring #spring_boot #spring_framework #springboot #spring_security #spring_data

  19. Красиво инжектим JwtAuthenticationToken в Spring Boot юнит тесты

    Как часто вам приходится тестировать аутентификацию в ваших юнит тестах Spring Boot приложений? Мне довольно часто. И сейчас расскажу о своем кейсе, где я сделал эту работу удобней.

    habr.com/ru/articles/931476/

    #spring_framework #spring_boot #spring_security #oauth2 #junit

  20. Spring Security

    Spring Security – это мощный и важный фреймворк в Spring для обеспечения безопасности приложения при помощи аутентификации и авторизации. Основан на цепочке фильтров. Например, в Spring Security 6.5.1. по умолчанию стандартная цепочка фильтров (FilterChainProxy) содержит до 12-16 фильтров, выполняющих различные механизмы проверки. Стоит отметить, что точное количество фильтров зависит от конфигурации.

    habr.com/ru/articles/927788/

    #spring_security #java

  21. Создание form login с помощью Spring Security 6

    В Интернете легко можно найти различные руководства по организации авторизации пользователей посредством формы при помощи Spring Security. Однако, в шестой версии разработчики переработали фреймворк, и старые подходы больше не работают. В результате, чтобы добиться работающего результата, мне пришлось потратить изрядное количество времени на изучение вопроса. Чтобы сократить для вас, уважаемые читатели, этот путь, я и решил написать данную статью. Если вы торопитесь - переходите сразу к разделу, посвященному цепочке фильтров безопасности. Посмотреть проект целиком можно на гитхабе по ссылке .

    habr.com/ru/articles/916672/

    #java #spring_security #thymeleaf

  22. [Перевод] Архитектурные принципы Spring Security. Часть третья

    Команда Spring АйО перевела и адаптировала доклад Даниэля Гарнье-Муару “Spring Security Architecture Principles”, в котором на наглядных примерах рассказывается, как пользоваться возможностями Spring Security, не запутываясь на каждом шагу и не зарабатывая себе головную боль. Доклад публикуется тремя частями. В первой части было рассказано об основных подходах к созданию цепочек фильтров, а также разработан простейший фильтр. Во второй части мы рассказали об Authentication объектах и продемонстрировали, как разработать специализированный фильтр для обеспечения доступа программы-робота к основному приложению. В третьей части мы поговорим об абстракции AuthenticationProvider и приведем пример ее использования.

    habr.com/ru/companies/spring_a

    #spring_security #authentication_provider #spring #authentication_manager #security #java #kotlin #springboot #spring_boot #spring_framework

  23. [Перевод] Архитектурные принципы Spring Security. Часть вторая

    Команда Spring АйО перевела и адаптировала доклад Даниэля Гарнье-Муару “Spring Security Architecture Principles”, в котором на наглядных примерах рассказывается, как пользоваться возможностями Spring Security, не запутываясь на каждом шагу и не зарабатывая себе головную боль. Доклад публикуется тремя частями. В первой части было рассказано об основных подходах к созданию цепочек фильтров, а также разработан простейший фильтр. Во второй части мы расскажем об Authentication объектах и продемонстрируем, как разработать специализированный фильтр для обеспечения доступа программы-робота к основному приложению.

    habr.com/ru/companies/spring_a

    #spring_security #spring #authentication_object #filter #credentials #login

  24. [Перевод] Архитектурные принципы Spring Security. Часть первая

    Команда Spring АйО перевела и адаптировала доклад Даниэля Гарнье-Муару “Spring Security Architecture Principles”, в котором на наглядных примерах рассказывается, как пользоваться возможностями Spring Security, не запутываясь на каждом шагу и не зарабатывая себе головную боль. Доклад будет опубликован тремя частями. В первой части будет рассказано об основных подходах к созданию цепочек фильтров, а также разработан простейший фильтр с красивым названием “Es prohibido” (“Это запрещено” в переводе с испанского).

    habr.com/ru/companies/spring_a

    #spring_security #java #kotlin #filterchain #filter #csrf #authorization #authentication

  25. [Перевод] Первые шаги в Spring Security с JWT

    Команда Spring АйО перевела статью о работе с JWT в Spring Security с примерами и объяснениями. Прочитав данную статью, вы узнаете, как сделать первые шаги в создании приложения, в котором за безопасность отвечают токены JWT и фреймворк Spring Security, работающие в гармоничном тандеме.

    habr.com/ru/companies/spring_a

    #Java #Kotlin #Spring_Security #JWT #token #claim

  26. Рецензия на книгу “Spring и Spring Boot. Разработка облачных приложений на Java”

    Spring и Spring Boot — это фундаментальные технологии для современных Java-разработчиков. С их помощью создаются сложные и гибкие корпоративные приложения, при этом минимизируются рутинные задачи. Если вы действующий разработчик на Java или пока учитесь на ИТ-курсах / в ВУЗе и только планируете им стать, знание Spring будет “must have” скиллом. Ведь практически все новые проекты ведутся с его использованием. Более того, Spring Boot существенно упрощает работу с Spring Framework, автоматизируя настройку и позволяя разработчикам сосредоточиться на логике приложения.

    habr.com/ru/companies/ssp-soft

    #разработка_на_Spring #spring #spring_boot #spring_framework #springboot #spring_mvc #spring_cloud #spring_security #книга_spring

  27. Разработка приложения с авторизацией пользователя Java 17 + SpringBoot 3.4 + Keycloak 26

    Столкнулась на проекте с задачей по настройке флоу auth2 для Java приложения с использованием Keycloak в качестве сервера авторизации. Вроде бы информации много на разных ресурсах и документация есть, но встречаюсь с такими нюансами: версии Keycloak-а меняются так, что утсраевают старые примеры, никто уже не использует их адаптер, на который массу примеров; меняются версии Spring и их примеры тоже быстро устаревают и прошлые варианты реализации всё равно надо по новому переписывать в новых версиях. Плюс для меня это был новый опыт работы с auth2, потому, конечно, множество источников пришлось перелопатить. Потому решила написать небольшую инструкцию как в общем я реализовывала эту задачу. Версии на момент разработки: Java Coretto 17, SpringBoot 3.4.1, Keycloak 26.0.7. Репозиторий: github.com/ElenaSpb/keycloak-e 1. Настройка Keycloak для локальной разработки 1.1 Cкачиваем последнюю версию, запускаем. У меня он скачен в c:\distr\keycloak, перехожу там в папку \bin и запускаю сервер Keycloak командой kc.bat start-dev --http-port 8085 . На порту 8085 в dev профиле делаю. 1.2 При первом запуске он просит создать пользователя temporary admin user, админа сервера то есть, задав логин и пароль, создаю lenas / lenas . Вот логи:

    habr.com/ru/articles/884358/

    #keycloak #spring_security #auth2 #java #authorization

  28. Через тернии к рок-звездам: рассказываем, как прошел Java Rock Stars Meetup

    Привет, Хабр! На связи Рустам, Developer Advocate в Axiom JDK. В сфере зарубежного IT-рекрутинга существует термин “rockstar” и речь здесь не о музыкантах и безумных вечеринках. Это титул для лучших из лучших талантов в разработке. Мы подготовили обзор первого Java Rock Stars Meetup — эксклюзивной встречи звезд индустрии с сообществом разработчиков, которая прошла в Москве. Под катом — погружение в атмосферу и записи докладов. Смотрим как это было!

    habr.com/ru/companies/axiomjdk

    #java #spring_framework #spring_security #spring_data_jpa

  29. [Перевод] Spring Security: разберём по полочкам токены, фильтры и авторизацию (с диаграммами!)

    Команда Spring АйО перевела статью, в которой подробно рассматривается процесс регистрации и аутентификации пользователей с использованием Spring Security.

    habr.com/ru/companies/spring_a

    #java #kotlin #spring #spring_security #axios #token #refresh_token #flow_diagram

  30. Альтернатива Keycloak: как настроить SSO в Authentik

    Привет, Хабр! Не так давно передо мной встала задача настроить единый вход (SSO) в наше приложение, и так исторически сложилось, что в компании для этого используют open‑source‑провайдер аутентификации authentik . Первым делом я, конечно, полез в официальную документацию провайдера, но, к сожалению, не нашел там каких‑то подробных гайдов или туториалов по настройке. Дальше я, само собой, решил погуглить — нашел статьи по запуску authentik , а вот более‑менее подробного туториала, как все это заставить работать, используя наш стек (Java, Spring Boot), не оказалось. Поэтому я решил сделать его сам. В статье разберем шаги для простейшей настройки authentik и запустим его в связке с Spring Boot приложением.

    habr.com/ru/articles/878802/

    #Java #spring_boot #sso #authentik #spring_security #keycloak