Hacktoberfest 2026: le issue che i maintainer hanno segnato per ottobre, aperte e adatte ai principianti. Sfoglia le issue Hacktoberfest

Avoid eager PasswordEncoder initialization in ClientSecretAuthenticationProvider

Aperta Adatta ai principianti
#19,783 0 commenti 0 reazioni 0 assegnatari Vedi su GitHub

I maintainer di solito rispondono entro 3 giorni

Nessuno ha ancora preso questa issue.

Valutazione

Difficoltà
2/5
Tempo stimato
1-3 ore
Idoneità per principianti
78/100
Tipo di issue
Bug
Chiarezza
Specificata chiaramente
Stato di attività
Attiva
Stack tecnologico
java, spring

Direzione di ricerca

Inizia da oauth2/oauth2-authorization-server/src/main/java/org/springframework/security/oauth2/server/authorization/authentication/ClientSecretAuthenticationProvider.java e confronta l’inizializzazione dell’encoder con quella di core/src/main/java/org/springframework/security/authentication/dao/DaoAuthenticationProvider.java. Controlla PasswordEncoderFactories.createDelegatingPasswordEncoder() e l’utilizzo di SingletonSupplier. Il lavoro è completato quando l’API pubblica e il comportamento predefinito vengono preservati, consentendo al contempo la costruzione con un encoder compatibile con FIPS personalizzato senza creare eagermente l’encoder predefinito.

Scritto dal modello di indicizzazione a partire dal testo della issue.

Descrizione

status: waiting-for-triage type: enhancement

ClientSecretAuthenticationProvider eagerly initializes its default PasswordEncoder using PasswordEncoderFactories.createDelegatingPasswordEncoder()
in its constructor.

https://github.com/spring-projects/spring-security/blob/3d23cf3f317c685b7b75fdd7cd54cb60ee0b78cc/oauth2/oauth2-authorization-server/src/main/java/org/springframework/security/oauth2/server/authorization/authentication/ClientSecretAuthenticationProvider.java#L79

This factory creates legacy MessageDigestPasswordEncoder instances, including MD5. On a FIPS-compliant JDK where MD5 is unavailable, constructing ClientSecretAuthenticationProvider fails even
when a custom FIPS-compatible PasswordEncoder is configured.

https://github.com/spring-projects/spring-security/blob/3d23cf3f317c685b7b75fdd7cd54cb60ee0b78cc/crypto/src/main/java/org/springframework/security/crypto/factory/PasswordEncoderFactories.java#L78

This is similar to the issue discussed in gh-14670.

DaoAuthenticationProvider already avoids this problem by lazily initializing its default PasswordEncoder using SingletonSupplier.

https://github.com/spring-projects/spring-security/blob/3d23cf3f317c685b7b75fdd7cd54cb60ee0b78cc/core/src/main/java/org/springframework/security/authentication/dao/DaoAuthenticationProvider.java#L58

I would like to suggest to apply the same pattern to ClientSecretAuthenticationProvider, preserving the existing public API and default behavior while avoiding construction of the default encoder
when setPasswordEncoder() is used.

I would be happy to submit a PR if this approach sounds correct.

Lingua principale
Java
Stelle
9.6k
Fork
6.4k
Merge medio
1g 20h
PR unite (30g)
54

Preparare l'ambiente

Come iniziare

  1. Leggi tutta la issue e poi la guida ai contributi del progetto.
  2. Commenta sulla issue per dire che te ne occupi tu — evita che due persone facciano lo stesso lavoro.
  3. Fai un fork del repository e lavora su un branch.
  4. Apri una pull request che faccia riferimento al numero della issue.

Altre issue di spring-projects/spring-security

Tutte le issue di spring-projects/spring-security

Issue simili

Altre issue su Java

Ricevi le nuove issue nella tua casella

Un breve riepilogo di issue GitHub adatte ai principianti.