IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Spring Java Discussion :

Utilisation de Spring security JWT


Sujet :

Spring Java

  1. #1
    Nouveau membre du Club
    Profil pro
    Inscrit en
    Janvier 2013
    Messages
    57
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Janvier 2013
    Messages : 57
    Points : 37
    Points
    37
    Par défaut Utilisation de Spring security JWT
    Bonjour tout le monde

    J'aimerais mettre en place une solution informatique basée sur le principe Front / Back.
    Côté Front j'utiliserais une technologie type React, Angular et côté Back j'utiliserais une technologie type java spring boot pour implémenter des controller Rest.
    Le front viendra faire des requêtes Rest sur le back pour récupérer des données.

    J'aimerais ajouter une notion de sécurité à la solution en mettant en place le standard JWT sur le back. Ainsi le client, connaissant le fameux secret, pourrait demander un token au back et pourrait faire des requêtes en précisant le token via le header de la requête.

    J'ai trouvé plusieurs tutos expliquant comment mettre en place ce type d'archi. Notamment : https://medium.com/@nydiarra/secure-...n-e57a25806c50

    Dans ce tuto, on part du principe qu'on définit quelque part (ici dans une base H2) les différents user de l'appli ainsi que leur rôle (admin ou standard).
    Du coup le front pourrait demander un token au back mais il lui faudrait renseigner l'utilisateur et son mot de passe ainsi que le secret défini. Le back regarde dans la base et donne un token relativement au rôle défini pour cet user.

    Ma question est simple. La notion de user à définir avec son rôle sur l'appli est-elle nécessaire pour l'utilisation de JWT ?
    Ce que j'aurais aimé faire c'est ne pas renseigner et ne pas stocker les user potentiels et leurs rôles.
    Simplement le front se contente de demander un token avec le secret sans donner de user et le back donne un token. Qui sera par la suite utilisé dans les header des requêtes.

    J'espère m'être fait comprendre

  2. #2
    Expert confirmé Avatar de yildiz-online
    Homme Profil pro
    Architecte de domaine
    Inscrit en
    Octobre 2011
    Messages
    1 444
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : Belgique

    Informations professionnelles :
    Activité : Architecte de domaine

    Informations forums :
    Inscription : Octobre 2011
    Messages : 1 444
    Points : 4 563
    Points
    4 563
    Par défaut
    Une bête question, mais, quel intérêt d'un token sans authentification?
    PXL le retro-gaming facile: Essayez-le

    Yildiz-Engine an open-source modular game engine: Website
    Yildiz-Online a 3D MMORTS in alpha: Facebook page / Youtube page

  3. #3
    Nouveau membre du Club
    Profil pro
    Inscrit en
    Janvier 2013
    Messages
    57
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Janvier 2013
    Messages : 57
    Points : 37
    Points
    37
    Par défaut
    Et bien on pourrait vouloir utiliser un système de token pour encrypter des échanges sans pour autant implémenter un système de login.

    Dans mon cas, il s'agit d'un système inter applications. Une application A va lancer une application B (partie Front de mon application).
    Cette application B communique avec un Back end et on veut sécuriser les échanges. On a pas envie d'un système de login/user, juste encrypter les transactions.

  4. #4
    Expert confirmé Avatar de yildiz-online
    Homme Profil pro
    Architecte de domaine
    Inscrit en
    Octobre 2011
    Messages
    1 444
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : Belgique

    Informations professionnelles :
    Activité : Architecte de domaine

    Informations forums :
    Inscription : Octobre 2011
    Messages : 1 444
    Points : 4 563
    Points
    4 563
    Par défaut
    Un token ne sert pas à faire de l'encryption.

    Si tu veux sécuriser le canal de communication, c'est SSL/TLS (https, wss, ssh) si tu veux sécuriser le contenu, tu l'encryptes avec une clé publique, et le décryptes de l'autre coté avec une clé privée(GPG).
    PXL le retro-gaming facile: Essayez-le

    Yildiz-Engine an open-source modular game engine: Website
    Yildiz-Online a 3D MMORTS in alpha: Facebook page / Youtube page

  5. #5
    Nouveau membre du Club
    Profil pro
    Inscrit en
    Janvier 2013
    Messages
    57
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Janvier 2013
    Messages : 57
    Points : 37
    Points
    37
    Par défaut
    D'accord je vois ce que tu veux dire, c'est une mauvaise compréhension de ma part sur l'utilisation des systèmes Token.
    En effet ce que je veux c'est sécuriser le contenu donc avec des clés comme tu indiques.

    Connais-tu des standard implementant cela ? Ou faut-il forcément faire un "système maison" en créant nos propres algorithmes d'encryptage / décryptage ?

  6. #6
    Expert confirmé Avatar de yildiz-online
    Homme Profil pro
    Architecte de domaine
    Inscrit en
    Octobre 2011
    Messages
    1 444
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : Belgique

    Informations professionnelles :
    Activité : Architecte de domaine

    Informations forums :
    Inscription : Octobre 2011
    Messages : 1 444
    Points : 4 563
    Points
    4 563
    Par défaut
    gpg est standard pour l'encryption ou/et signature de messages.
    PXL le retro-gaming facile: Essayez-le

    Yildiz-Engine an open-source modular game engine: Website
    Yildiz-Online a 3D MMORTS in alpha: Facebook page / Youtube page

Discussions similaires

  1. [Security] Utilisation de spring-security-acl
    Par Simvetanylen dans le forum Spring
    Réponses: 0
    Dernier message: 21/03/2017, 15h44
  2. authentification spring security en utilisant la base de données
    Par kariel dans le forum Développement Web en Java
    Réponses: 0
    Dernier message: 22/05/2014, 13h33
  3. [Security] Spring security - utiliser une fonction pour l'autentification
    Par florianj dans le forum Spring
    Réponses: 1
    Dernier message: 20/11/2012, 12h09
  4. [Security] Utiliser l'authentification avec Spring Security
    Par wadjaawbk dans le forum Spring
    Réponses: 4
    Dernier message: 21/11/2011, 18h23
  5. Utilisation de Spring Security 3 avec JSF 2
    Par _sept_ dans le forum JSF
    Réponses: 2
    Dernier message: 10/08/2011, 12h51

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo