Spring Security
Worauf die Prüfung abzielt
Authentication, Authorization, Filter, Passwörter, Sessions, CSRF, CORS, JWT — und die Basics beim Security-Testing.
Das musst du können
- Authentication: Wer ist der Nutzer?
- Authorization: Was darf er?
- Security baut auf einer Filter Chain auf.
- Passwörter mit
PasswordEncoderhashen. - CSRF relevant für state-changing Browser-Requests.
- CORS steuert Cross-Origin-Zugriff im Browser.
- Stateless APIs oft mit Bearer Token oder JWT.
- Tests:
@WithMockUser,csrf(), JWT-Helfer.
Passende Buchkapitel
- Spring Security Mental Model
- Users, Passwords, and Authentication Flow
- Authorization Deep Dive
- CSRF, CORS, Sessions, Stateless APIs, and JWT
- Security Testing
Typische Prüfungsfalle
CSRF abschalten kann bei stateless APIs sinnvoll sein — ist aber kein allgemeines Security-Upgrade.
Kurz selbst prüfen
- Authentication vs. Authorization?
- Warum Security vor den Controllern?
- 401 vs. 403?
- CSRF vs. CORS?
Musterantworten
Authentication = Identität. Authorization = Berechtigung.
Security sitzt in Servlet-Filtern — deshalb vor den Controllern.
401 = nicht authentifiziert. 403 = authentifiziert, aber nicht berechtigt.
CSRF schützt cookie-basierte Browser-Apps vor ungewollten state-changing Requests. CORS regelt, welche Origins die API aus dem Browser aufrufen dürfen.
Merksatz
Authentication fragt wer. Authorization fragt ob.