Skip to content
New issue

Have a question about this project? Sign up for a free GitHub account to open an issue and contact its maintainers and the community.

By clicking “Sign up for GitHub”, you agree to our terms of service and privacy statement. We’ll occasionally send you account related emails.

Already on GitHub? Sign in to your account

[demoiselle-security] Validação do bean ocorre antes da validação de segurança. #92

Open
emobtech opened this issue Jul 26, 2017 · 1 comment

Comments

@emobtech
Copy link
Contributor

emobtech commented Jul 26, 2017

Olá,

Estou vivenciando a seguinte situação, a qual acredito que poderia ser melhorada:

Ao tentar inserir uma nova entidade, estou enviando, propositalmente, uma entidade cujos campos possuem erros de validação e não estou informando o token de autenticação no cabeçalho da requisição. Com isso, estou recebendo uma mensagem de erro da validação do bean, ao invés da validação de segurança. O que não é interessante, pois acaba revelando detalhes do meu serviço a alguém, que supostamente não teria acesso ao mesmo.

Ao avaliar o código do demoiselle-security, vi que a validação de segurança realmente só acontece depois da validação do bean, através de um interceptor (AuthenticatedInterceptor). Seria interessante que a validação de segurança já ocorresse no provider SecurityFilter. Assim, nenhuma chamada a métodos que requer autenticação passaria sem as devidas credenciais.

Estou à disposição.
#85-3756

@emobtech emobtech changed the title Validação do bean ocorre antes da validação de segurança. [demoiselle-security] Validação do bean ocorre antes da validação de segurança. Jul 26, 2017
@PauloGladson
Copy link
Member

Gostamos da sugestão, vamos avaliar para a próxima versão.

Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment
Labels
None yet
Projects
None yet
Development

No branches or pull requests

2 participants