springboot-security
Installation
SKILL.md
Spring Boot 安全审查(Security Review)
在添加身份验证(Auth)、处理输入、创建端点或处理机密信息时使用。
何时激活(When to Activate)
- 添加身份验证(JWT、OAuth2、基于 Session 的认证)
- 实现授权(
@PreAuthorize、基于角色的访问控制) - 校验用户输入(Bean Validation、自定义校验器)
- 配置 CORS、CSRF 或安全响应头
- 管理机密信息(Vault、环境变量)
- 添加速率限制(Rate Limiting)或暴力破解防护
- 扫描依赖项的 CVE 漏洞
身份验证(Authentication)
- 优先使用无状态 JWT 或带撤回列表的模糊令牌(Opaque Tokens)
- 为 Session 使用
httpOnly、Secure、SameSite=Strict属性的 Cookie - 使用
OncePerRequestFilter或资源服务器校验令牌