Можно ли оставить состояние просмотра незашифрованным в частной сети? - PullRequest
0 голосов
/ 14 февраля 2019

Вид общего вопроса.У меня есть веб-приложение, работающее в частной сети, которое будет использоваться только сотрудниками.Приложение запускается на трех разных серверах, но по какой-то причине выдает ошибку состояния просмотра всякий раз, когда управление рабочей нагрузкой вызывает переход открытого сеанса на другой сервер.Изменение метода сохранения состояния просмотра на клиентское не решило проблему, но это сделало это в дополнение к отключению основного шифрования myfaces, что, как я считаю, влияет на шифрование состояния сохранения.Поскольку это приложение работает в частной сети, мне интересно, можно ли оставить состояния просмотра незашифрованными?Формы и отправка не содержат конфиденциальных данных, однако, есть логин.Не регистрировать нового пользователя, только логин, поскольку учетные данные получены из другого источника, и это единственные конфиденциальные данные.Руководство было бы очень признательно! Чтобы быть более ясным, мне интересно, может ли кто-нибудь объяснить мне, безопасно ли это делать или нет, и дать мне причину, почему это безопасно или нет.

1 Ответ

0 голосов
/ 20 февраля 2019

Если вы используете MyFaces 2.3.x, вы можете безопасно отключить шифрование при использовании сохранения состояния сервера.Даже на публике.См .: https://issues.apache.org/jira/browse/MYFACES-4133

Однако я не отключил бы его для сохранения состояния на стороне клиента.

...