CSRF(跨站请求伪造)利用浏览器自动携带Cookie的特性,诱骗已登录用户向目标网站发送伪造请求。攻击者无需窃取Cookie,只需诱导用户访问恶意网站,浏览器便会自动附带用户的会话凭证。防御措施包括CSRF令牌、SameSite Cookie、Origin/Referer校验等。Spring Security通过CsrfFilter实现防护,开发者应确保GET请求只读,并采用多层防御策略。
2026年2月16日,Spring生态系统发布了多个重要版本,包括Spring Boot和Spring Security,新增特性和依赖升级,增强了安全性和兼容性。
Spring Security 6.5.8、7.0.3和7.1.0-M2已发布,详细信息请查看发布说明。
Spring Security 7.1.0-M1 已发布,感谢团队和贡献者。详细信息请查看发布说明。
在本期播客中,我与Spring Security、Spring Session及Testjars项目负责人Rob Winch进行了对话。
2025年12月30日,作者回顾了2026年的重要主题,包括Spring Boot 4的发布及新特性、Spring AI项目的进展和Spring Security的增强,强调了Java语言的演变和开发者体验的提升,展望未来发展。
2025年11月17日,Spring生态系统发布了多个GA版本,包括Spring Boot 4.0.0和Spring Security 7.0.0,新增特性和依赖升级,支持JSpecify和Jackson 3.0,提升了模块化和文档生成能力。
Spring Security 发布了 7.0.0、6.5.7 和 6.4.13 版本。7.0.0 的新功能可在参考文献中查看,完整变更列表请访问项目页面和 GitHub。
目前Rust是否有类似于Spring Security和Spring MVC的框架,以实现细粒度权限控制和HTTP请求响应处理?期待2025年有更好的发展,之前的手动编码效率低且缺乏标准化。
2025年10月20日,Spring生态系统发布了多个项目的首个候选版本,包括Spring Boot 4.0.0和Spring Security 7.0.0,主要涉及错误修复、文档改进和新特性,增强了模块化和自动配置能力。
Spring Security 7 引入多因素认证(MFA),通过密码、设备和生物特征增强身份验证。支持多种用例,如全局和条件性因素要求及基于时间的认证。用户可配置启用 MFA,以提高安全性。
2025年9月15日,Spring生态系统发布了多个重要版本,包括Spring Boot 4.0.0和Spring Security 7.0.0,修复了安全漏洞CVE-2025-41249和CVE-2025-41248,并引入新特性,更新了文档和依赖,提升了功能。
Spring Security和Spring框架存在两个高危漏洞(CVE-2025-41248和CVE-2025-41249),攻击者可绕过授权控制。建议升级至修复版本或在特定类中重新声明注解,以防止未授权访问。开发团队需检查泛型使用,确保方法级安全性。
Spring Security 6.4.10和6.5.4已发布,修复了4个问题并升级了多个依赖。6.4.10与Spring Boot 3.4.10一起发布,6.5.4与Spring Boot 3.5.6一起发布,解决了CVE-2025-41248和CVE-2025-41249漏洞。
Spring Security和Spring Framework已发布针对CVE-2025-41248和CVE-2025-41249的修复,涉及无界泛型参数化超类型中的方法安全注解。Spring Security 6.4.10和6.5.4修复了CVE-2025-41248,Spring Framework 6.2.11修复了CVE-2025-41249。建议用户尽快升级到支持的版本。
Spring授权服务器将迁移至Spring Security 7.0,提升开发体验。用户无需切换项目,所有OAuth2功能将统一管理,迁移影响较小,类名和包位置基本保持不变。
Spring Security正在现代化其授权API,推出授权POJO和多因素认证等新特性,同时逐步弃用旧的Access API。为支持迁移,Spring Security 7.0.0-M3将引入新模块spring-security-access,供仍在使用旧API的组织选择。
2025年8月18日,Spring生态系统发布了多个重要版本,包括Spring Boot和Spring Security,修复了bug,升级了依赖,并新增特性,如支持新注解和改进的集成方式。详细更新请查阅发布说明。
Spring Security 6.4.9和6.5.3已发布。6.4.9修复5个问题并升级多个依赖,将与Spring Boot 3.4.9一起发布;6.5.3修复8个问题并升级多个依赖,将与Spring Boot 3.5.5一起发布。
Spring Security 7.0.0-M2已发布,建议查看6到7的迁移指南和新特性页面以了解更新内容和准备情况。详细变更请参见发布说明。
完成下面两步后,将自动完成登录并继续当前操作。