Configuration
Du comportement par défaut à une chaîne de filtres que vous maîtrisez.
Configuration de base
Ajoutez une seule dépendance à un projet Spring Boot et votre application devient inaccessible. Toutes les URL exigent une authentification, un formulaire de connexion apparaît, et un mot de passe aléatoire s'affiche dans la console au démarrage. Ce comportement surprend, mais il traduit une décision de conception défendable : Spring Security part du principe que tout est fermé, et vous demande d'ouvrir explicitement ce qui doit l'être.
C'est l'inverse de l'approche naïve, où l'on protège les pages sensibles une par une. Cette approche échoue toujours de la même façon : le jour où quelqu'un ajoute un contrôleur d'administration sans penser à la sécurité, l'URL est publique. Avec une position par défaut fermée, l'oubli produit un 401 embarrassant en recette, pas une fuite de données en production.
Cette leçon vous fait passer du comportement par défaut à une configuration écrite par vous. Vous allez déclarer un bean SecurityFilterChain, décider quelles URL sont publiques, brancher une page de connexion maison et une déconnexion propre. Vous verrez surtout les deux erreurs qui coûtent le plus de temps : une règle d'autorisation placée à un endroit où elle ne sera jamais atteinte, et une page de connexion protégée par la règle qu'elle est censée permettre de satisfaire.
Commentaires
Les commentaires sont alimentés par GitHub Discussions
Connectez-vous avec GitHub pour participer à la discussion