You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Oracle APEX(v21.1)中如何安全获取用户密码用于AD组查询

Oracle APEX LDAP用户组获取安全实现方案

首先明确两个基础结论:

  • Oracle APEX没有提供原生函数可以获取当前登录用户的明文密码,平台设计层面就不会持久化存储用户登录时输入的明文密码,避免密码泄漏风险。
  • 你之前把密码传到普通页面项的方案确实存在严重安全隐患,同时因为APEX会在登录流程完成后自动清空登录页密码项的会话状态,才会出现P1_GROUP计算错误的问题。

正确实现步骤

  1. 创建服务端可见的应用级存储项
    进入应用共享组件,新建一个应用级项,命名为G_USER_AD_GROUPS,勾选「仅服务器端可用(Server Only)」选项,将会话状态保护设置为最高级别,该类项的值永远不会被渲染到前端HTML,仅服务器端PL/SQL代码可读写,无泄漏风险。

  2. 在登录流程中一次性完成LDAP组查询
    进入默认登录页(页号9999)的处理进程列表,在认证成功、页面跳转前新增一个PL/SQL类型的进程,代码如下:

    DECLARE
        v_ad_groups VARCHAR2(4000); -- 根据实际返回长度调整类型
    BEGIN
        -- 此时仍处于登录请求生命周期,登录页用户名、密码的会话状态均有效
        v_ad_groups := ourschema.ldap_get_group_apex_from_user(
            p_username => :P9999_USERNAME,
            p_password => :P9999_PASSWORD
        );
        -- 将查询结果写入服务端应用项
        APEX_UTIL.SET_SESSION_STATE('G_USER_AD_GROUPS', v_ad_groups);
    END;
    
  3. 首页组信息项直接读取缓存结果
    将首页P1_GROUP项的源设置为会话状态中的G_USER_AD_GROUPS即可,无需再在首页调用LDAP函数,也不需要传递任何密码信息。

额外安全建议

如果后续业务有其他需要使用用户AD密码的操作,不要长期存储明文密码,单独做临时验证页让用户输入密码,操作完成后立刻调用APEX_UTIL.CLEAR_SESSION_STATE清空密码项的会话状态。

内容的提问来源于stack exchange,提问作者ThomasT

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.10.05 16:30:02