From basic authentication to zero-trust architecture
The Spring Security Mastery Roadmap
Forty topics covering every authentication mechanism, every authorisation model, every major attack class and the compliance frameworks that govern them — ending in a zero-trust platform design.
Who it is for: Backend engineers responsible for authentication, authorisation and compliance
Your progress
Loading…
Spring Security Foundations
15 topics · 15 published
- 1Spring Security Architecture Deep DiveBeginner
Security Filter Chain · SecurityContextHolder · AuthenticationManager · UserDetailsService · GrantedAuthority
- 2Password Management & EncodingBeginner
BCrypt & Argon2 · DelegatingPasswordEncoder · Hash Migration · Passay Rules · Breached-Password Checks
- 3HTTP Basic & Form-Based AuthenticationBeginner
BasicAuthenticationFilter · formLogin() · Custom Login Pages · Logout Handling · Success & Failure Handlers
- 4In-Memory & JDBC AuthenticationBeginner
InMemoryUserDetailsManager · JdbcUserDetailsManager · Custom Queries · Schema Design · Admin Seeding
- 5JWT Authentication Deep DiveIntermediate
JWT Structure · HS256 vs RS256 · JWKS & Key Rotation · alg=none & Key Confusion · Token Revocation
- 6OAuth 2.0 — The Complete GuideAdvanced
Authorization Code + PKCE · Client Credentials · Refresh Rotation · Token Introspection · OAuth 2.1 Changes
- 7Spring Authorization ServerAdvanced
RegisteredClient · AuthorizationService · JWKSource · Consent Pages · OIDC Discovery
- 8OAuth 2.0 Resource ServerAdvanced
NimbusJwtDecoder · Authority Conversion · Opaque Tokens · Issuer Validation · Multi-Tenancy
- 9OpenID Connect (OIDC)Advanced
ID Token Claims · UserInfo Endpoint · Standard Scopes · RP-Initiated Logout · Discovery Document
- 10Social Login — Google, GitHub, MicrosoftIntermediate
oauth2-client Starter · CommonOAuth2Provider · OAuth2UserService · Account Linking · Onboarding Flow
- 11SAML 2.0 AuthenticationExpert
SP-Initiated Flow · RelyingPartyRegistration · Assertion Validation · Metadata Exchange · SAML vs OIDC
- 12LDAP & Active Directory IntegrationIntermediate
Distinguished Names · Bind Authentication · ActiveDirectoryLdapProvider · Group Search · LDAPS
- 13Role-Based Access Control (RBAC)Intermediate
Role Hierarchy · @PreAuthorize · @PostAuthorize · PermissionEvaluator · AuthorizationManager
- 14Attribute-Based Access Control (ABAC)Advanced
PDP, PEP, PIP, PAP · Open Policy Agent · Rego Policies · SpEL Attribute Rules · RBAC vs ABAC
- 15Cryptography & Encryption in SpringAdvanced
AES-256-GCM · Hybrid Encryption · Spring Security Crypto · Column Encryption · Vault Transit
Web Security & OWASP Defence
10 topics · 10 published
- 16CSRF ProtectionIntermediate
CsrfFilter · Token Repositories · SameSite Cookies · Double Submit Cookie · When To Disable
- 17CORS ConfigurationIntermediate
Same-Origin Policy · Preflight Requests · CorsConfigurationSource · allowCredentials · Filter Ordering
- 18HTTP Security HeadersBeginner
HSTS · Content-Security-Policy · Nonce-Based CSP · X-Frame-Options · Permissions-Policy
- 19SSL/TLS & HTTPS in Spring BootIntermediate
TLS Handshake · Keystores & PKCS12 · Mutual TLS · Cipher Suite Policy · HSTS Preload
- 20SQL Injection PreventionIntermediate
Attack Anatomy · Prepared Statements · JPQL Binding · Blind SQLi · sqlmap Testing
- 21XSS PreventionIntermediate
Reflected, Stored, DOM · Context-Aware Encoding · Thymeleaf Escaping · OWASP Java Encoder · HTML Sanitisers
- 22File Upload SecurityIntermediate
Extension Allowlists · Tika Content Detection · Path Traversal · ClamAV Scanning · Safe Storage & Serving
- 23SSRF PreventionIntermediate
Metadata Endpoints · IP Range Blocking · DNS Rebinding · Egress Controls · Webhook Validation
- 24Insecure DeserialisationAdvanced
Gadget Chains · ysoserial · ObjectInputFilter · Jackson Default Typing · Safe Formats
- 25OWASP Top 10 for LLM ApplicationsAdvanced
Prompt Injection · Insecure Output Handling · Excessive Agency · Model DoS · Sensitive Disclosure
Advanced Authentication & Sessions
5 topics · 5 published
- 26Multi-Factor Authentication (MFA)Advanced
TOTP RFC 6238 · Enrolment & QR Codes · Recovery Codes · Trusted Devices · WebAuthn & FIDO2
- 27Session Management & SecurityIntermediate
SessionCreationPolicy · Session Fixation · Concurrent Sessions · Cookie Flags · Spring Session + Redis
- 28Remember-Me AuthenticationBeginner
Persistent Tokens · Series & Token Rotation · Theft Detection · Hash-Based Fallback · Validity Windows
- 29Single Sign-On (SSO)Advanced
IdP Trust Model · SAML vs OIDC SSO · Silent Authentication · CAS Tickets · Keycloak
- 30Kerberos & SPNEGOAdvanced
KDC, TGT, Service Tickets · Keytab Files · SPNEGO Negotiate · SPN Registration · Browser Configuration
Security Testing & DevSecOps
5 topics · 5 published
- 31Testing Spring SecurityIntermediate
@WithMockUser · @WithUserDetails · MockMvc csrf() · Method Security Tests · Mock JWT
- 32Penetration Testing for Java AppsAdvanced
OWASP Testing Guide · User Enumeration · IDOR Hunting · JWT Attacks · Business Logic Flaws
- 33DevSecOps — Securing the PipelineAdvanced
Secret Scanning · SAST & FindSecBugs · SCA & Dependency-Check · Container Scanning · DAST with ZAP
- 35Secrets Management & Key SecurityIntermediate
Secrets Inventory · Vault KV v2 · Dynamic Database Credentials · AppRole & K8s Auth · External Secrets Operator
Compliance & Advanced Architecture
5 topics · 5 published
- 36GDPR Compliance for Java ApplicationsIntermediate
Data Subject Rights · Consent Records · Export APIs · Erasure & Anonymisation · Breach Notification
- 37Audit Logging & SIEM IntegrationAdvanced
What To Audit · Structured Event Format · Hash-Chained Immutability · Hibernate Envers · Splunk & ELK
- 38Zero-Trust ArchitectureExpert
NIST SP 800-207 · PE, PA, PEP · SPIFFE/SPIRE Identity · Micro-Segmentation · Just-in-Time Access
- 39Cryptographic Key ManagementAdvanced
Key Lifecycle · HSMs & PKCS#11 · Envelope Encryption · AWS KMS · Rotation & Rewrap
- 40SecureX — Zero-Trust Platform ArchitectureExpert
Auth Server · Security Gateway · OPA Policy Engine · Audit Service · Self-Service Portal
Build it for real
Reading a roadmap teaches you the vocabulary. Shipping the project is what makes it stick.