Avoid eager PasswordEncoder initialization in ClientSecretAuthenticationProvider
メンテナーはふだん 3 日以内に返信
まだ誰も着手していません。
評価
- 難易度
- 2/5
- 見積もり時間
- 1〜3時間
- 初心者へのやさしさ
- 78/100
- issue の種類
- バグ
- 明瞭さ
- 明確に書かれている
- 活発さ
- 活発
調査の方向性
oauth2/oauth2-authorization-server/src/main/java/org/springframework/security/oauth2/server/authorization/authentication/ClientSecretAuthenticationProvider.java から始め、encoder の初期化を core/src/main/java/org/springframework/security/authentication/dao/DaoAuthenticationProvider.java と比較します。PasswordEncoderFactories.createDelegatingPasswordEncoder() と SingletonSupplier の使用を確認します。デフォルトの encoder を eager に作成せずに、カスタムの FIPS-compatible encoder を指定して構築でき、public API とデフォルトの動作が維持されていれば完了です。
索引モデルが issue の本文から書いたものです。
説明
ClientSecretAuthenticationProvider eagerly initializes its default PasswordEncoder using PasswordEncoderFactories.createDelegatingPasswordEncoder()
in its constructor.
This factory creates legacy MessageDigestPasswordEncoder instances, including MD5. On a FIPS-compliant JDK where MD5 is unavailable, constructing ClientSecretAuthenticationProvider fails even
when a custom FIPS-compatible PasswordEncoder is configured.
This is similar to the issue discussed in gh-14670.
DaoAuthenticationProvider already avoids this problem by lazily initializing its default PasswordEncoder using SingletonSupplier.
I would like to suggest to apply the same pattern to ClientSecretAuthenticationProvider, preserving the existing public API and default behavior while avoiding construction of the default encoder
when setPasswordEncoder() is used.
I would be happy to submit a PR if this approach sounds correct.
- 主要言語
- Java
- スター
- 9.6k
- フォーク
- 6.4k
- 平均マージ
- 1日 20時間
- マージ済み PR(30日)
- 54
環境構築
- Dockerfile・Docker Compose ファイルなし
- プルリクエストのテンプレートあり
- コントリビューションガイドを読む
はじめの一歩
- issue を最後まで読み、次にプロジェクトのコントリビューションガイドを読みます。
- 着手することを issue にコメントします — 二人が同じ作業をするのを防げます。
- リポジトリをフォークし、ブランチを切って変更します。
- issue 番号を参照したプルリクエストを送ります。
spring-projects/spring-security のほかの issue
-
status: waiting-for-triage type: bug
難易度 2/5 1〜3時間 初心者へのやさしさ 65/100
spring-projects/spring-security#19781 ·
メンテナーはふだん 3 日以内に返信
-
status: waiting-for-triage
難易度 2/5 1〜3時間 初心者へのやさしさ 88/100
spring-projects/spring-security#19733 ·
メンテナーはふだん 3 日以内に返信
-
status: waiting-for-triage type: enhancement
難易度 2/5 1〜3時間 初心者へのやさしさ 78/100
spring-projects/spring-security#19730 ·
メンテナーはふだん 3 日以内に返信
-
status: waiting-for-triage type: bug
難易度 1/5 1時間未満 初心者へのやさしさ 90/100
spring-projects/spring-security#19728 · コメント 1 件 ·
メンテナーはふだん 3 日以内に返信
-
status: waiting-for-triage type: bug
難易度 2/5 1〜3時間 初心者へのやさしさ 74/100
spring-projects/spring-security#19725 ·
メンテナーはふだん 3 日以内に返信
spring-projects/spring-security の issue をすべて見る
似ている issue
-
難易度 2/5 1〜3時間 初心者へのやさしさ 88/100
checkstyle/checkstyle#21755 · コメント 1 件 ·
メンテナーはふだん 1 日以内に返信
-
難易度 2/5 1〜3時間 初心者へのやさしさ 84/100
メンテナーはふだん 1 日以内に返信
-
agentic-workflows
難易度 2/5 1〜3時間 初心者へのやさしさ 68/100
github/copilot-sdk#2782 ·
メンテナーはふだん 1 日以内に返信
-
documentation Good for newcomer quick win
難易度 2/5 1〜3時間 初心者へのやさしさ 68/100
CodeForPhilly/benefit-decision-toolkit#519 ·
メンテナーはふだん 1 日以内に返信
-
area-deployment triage:bot-seen triage:needs-human
難易度 2/5 1〜3時間 初心者へのやさしさ 68/100
microsoft/aspire#20533 · コメント 1 件 ·
メンテナーはふだん 1 日以内に返信