Zum Hauptinhalt springen

Spring Security

Worauf die Prüfung abzielt

Authentication, Authorization, Filter, Passwörter, Sessions, CSRF, CORS, JWT — und die Basics beim Security-Testing.

Das musst du können

  • Authentication: Wer ist der Nutzer?
  • Authorization: Was darf er?
  • Security baut auf einer Filter Chain auf.
  • Passwörter mit PasswordEncoder hashen.
  • CSRF relevant für state-changing Browser-Requests.
  • CORS steuert Cross-Origin-Zugriff im Browser.
  • Stateless APIs oft mit Bearer Token oder JWT.
  • Tests: @WithMockUser, csrf(), JWT-Helfer.

Passende Buchkapitel

Typische Prüfungsfalle

CSRF abschalten kann bei stateless APIs sinnvoll sein — ist aber kein allgemeines Security-Upgrade.

Kurz selbst prüfen

  • Authentication vs. Authorization?
  • Warum Security vor den Controllern?
  • 401 vs. 403?
  • CSRF vs. CORS?
Musterantworten

Authentication = Identität. Authorization = Berechtigung.

Security sitzt in Servlet-Filtern — deshalb vor den Controllern.

401 = nicht authentifiziert. 403 = authentifiziert, aber nicht berechtigt.

CSRF schützt cookie-basierte Browser-Apps vor ungewollten state-changing Requests. CORS regelt, welche Origins die API aus dem Browser aufrufen dürfen.

Merksatz

Authentication fragt wer. Authorization fragt ob.