Người dùng vai USER gọi được phương thức @PreAuthorize("hasRole('ADMIN')") — chỉ cần gọi vòng qua chính lớp đó
401 khác 403 đo được, luật theo HTTP method, @PreAuthorize và @PostAuthorize chạy thật, và lỗ hổng do proxy.
401 khác 403 đo được, luật theo HTTP method, @PreAuthorize và @PostAuthorize chạy thật, và lỗ hổng do proxy.
Đo BCrypt theo từng mức cost, giới hạn 72 byte đo được, DelegatingPasswordEncoder, và cách đổi thuật toán mà không bắt ai đặt lại mật khẩu.
Chuỗi lọc mặc định của Spring Security in ra đầy đủ, năm header bảo mật tự bật, và cách cấu hình cho đúng thứ tự.