web层(struts)已经做了权限控制
业务层(spring)还需要做权限控制吗?

解决方案 »

  1.   

    基本不用了权限控制的最彻底的方法就是在web层控制,用户如果没有相应的权限,web层都访问不了了,何谈业务层?
      

  2.   

    我觉得也是,web层都进不了,何谈业务层....
    但好像很多人都研究spring权限控制,我搞不懂怎么回事,所以问问
      

  3.   

    我感觉你是受到spring security的影响。你在web层控制住就够了,业务层不需要了。
    1,从安全角度来讲,访问者在web层被控制住了,就不能在未授权的情况下访问业务层了;
    2,从用户角度来说,业务层是不存在的,用户只知道web层。另外,我极力推荐你使用ralasafe中间件做权限控制,而不是spring security框架。中间件比框架优势还是非常大的。