E aew pessoal!
Bom, dando uma lida aqui no capitulo sobre segurança no HF - Servlets & JSP, a gente vê que é possível bloquear o acesso para alguns recursos declarando um especifico no web.xml.
É claro, o livro deixa bem claro que esse tipo de bloqueio meio que manual é ultrapassado, e normalmente vai existir uma aplicação ou ferramenta garantindo isso pra gente.
Mas mesmo sendo ultrapassado, na época que isso era válido, eu pergunto, valia a pena?
Não que eu esteja querendo levantar uma discussão sobre uma “técnica-dinossauro”, mas provavelmente uma determinada aplicação ou ferramenta que gerencia essas restrições, de uma maneira ou de outra, também devem restringir recursos como essas antigas declarações no XML da mesma maneira, e a questão é:
Blz, eu posso restringir um recurso para que um determinado usuário ou grupo não o acesse, mais ao invés de restringir detalhadamente dessa maneira, não basta jogar tudo no WEB-INF, e deixar a aplicação gerenciar o que vai ser mandado ou não para o usuário? Qual seria o problema em fazer isso, já que dá mesma forma, o container “bloqueia” o que está no WEB-INF e não deixa um usuário acessar diretamente?
Valew!