Shiro和SpringMVC整合时的一个问题研究

问题提出

在SpringMVC项目集成Shiro时,发现了一个比较奇怪的问题:当Controller类使用Shiro的@RequirePermissions注解时,Controller上原有的@RestController和@RequestMapping注解都失效了。具体代码如下

@RestController
@RequestMapping(value = "/api/gim/category")
public class CategoryController extends BaseController {

    private static Logger LOGGER = LoggerFactory.getLogger(CategoryController.class);

    @RequiresPermissions("base:xxx:create") // 增加词句后,下面的@RequestMapping失效
    @RequestMapping(value = "/findByCategoryType/{categoryType}", method = RequestMethod.GET)
    public JsonResult findByCategoryType(@PathVariable Integer categoryType) {
        LOGGER.debug("获取分类信息, categoryType: [{}]", categoryType);
        List<Category> categoryList = categoryService.findByCategoryType(categoryType);
        return new JsonResult(JsonResult.SUCCESSFUL, categoryList);
    }

这个问题在网上有一模一样的情况爆出,但无一有解,如下面的一个。
http://www.myexception.cn/java-web/2027678.html
http://bbs.csdn.net/topics/390974323

问题追踪1:“路由表”缺失

开始以为是Shiro转向的问题,跟了很多步骤,最后定位到SpringMVC的路径匹配,发现在加了Shiro注解后,该类的所有mapping路径不会保存在内部的“路由表”中。路由表只是一个形象的说法,意即在外部调用某path时,在SpingMVC的内部无法在其路由表中找到该path,所以无法映射到对应的Controller的类上,所以就报出了404的错误。

是否加到“路由表”的判断在AbstractHandlerMethodMapping类中的isHandler方法(L213),参数为当前类的类型(classType)。这是一个抽象方法,具体实现在RequestMappingHandlerMapping类中

@Override
    protected boolean isHandler(Class<?> beanType) {
        return (AnnotatedElementUtils.hasAnnotation(beanType, Controller.class) ||
                AnnotatedElementUtils.hasAnnotation(beanType, RequestMapping.class));
    }

这个方法从字面上可以分析为检测当前type是否包含Controller或者RequestMapping这两个注解类,其底层实际代码在AnnotatedElementUtils.searchWithFindSemantics - L1115中,这个类比较长,但关键脉络是以下几步:

  1. 获取type的annotations(element.getDeclaredAnnotations());
  2. 如果可以获取到,直接解析并返回;
  3. 如果没有,则分析该type是否为method(因为现在这个case是类,所以这块不展开);
  4. 如果没有,则分析该type是否为class,如果是的话
  5. 获取该type的接口(多个),递归的执行该过程;
  6. 如果没有,获取该type的超类,递归的执行该过程;
  7. 如果全部没有找到,返回null(可等价理解isHandler返回了false)

由于加载了@RequirePermissions后,这个type最终返回了#7,也就没法将该类的所有path写入“路由表”了。那么问题就变成了这个type不是我事先定义的Controller了吗?确实是这样的。

问题追踪2:Type变成了什么

通过以上分析,发现这个CategoryController类在获取type时确实是变了,那么变成什么了呢?变成了com.sun.proxy.$Proxy69,也就是一个代理类,这个代理类在#2,#5(向上递归),#6(向上递归)都没有发现annotation,所以返回了#7。从CategoryController变成Proxy的过程如下

  1. 在生成这个bean的时候,调用AbstractAutowireCapableBeanFactory类的applyBeanPostProcessorsAfterInitialization方法,这里先获得了bean处理的processor(有19个之多),然后逐一调用每个processor的postProcessAfterInitialization方法;
  2. 在这个processor中,创建了一个proxy


    processor列表
  3. 这个processor执行后,type从Controller变成了CategoryController$$EnhancerBySpringCGLIB$$389b723@5910;
  4. 这还没完,注意上图的第7号processor,再次创建Proxy,则type又变成了$Proxy69@6131

以上这个Proxy69就是问题追踪1中的Type了,所以导致没有加入路由表。但为什么二次代理后就不能找到在类本身/接口/超类中找到原来的Controller,进而获取到annotation呢?难道问题出在二次代理上(总感觉二次代理怪怪的。。。)

从上面的processor列表还能看到一个问题,就是第6号和第7号两个processor做了代理,而后者就是在spring-shiro中定义的一个bean,如下


Shiro官方指南,红框为第7号代理

至此为止,尽管代码跟了很深了,但还是陷入了困境,因为不知道是否代理有问题,即使知道了问题,也不知道怎么修改,还是继续求助百度吧。试着用DefaultAdvisorAutoProxyCreator搜索,居然搜到开涛大神的这篇文章
请不要再使用低级别的AOP API

文章居然讲到了如何避免二次代理,但原理分析部分很难,差点放弃,但拖到最后,居然发现了大神建议对Shiro的上面的配置做修改,以避免二次代理。做法如下

<aop:config proxy-target-class="true"/>
<bean class="org.apache.shiro.spring.security.interceptor.AuthorizationAttributeSourceAdvisor">
    <property name="securityManager" ref="securityManager"/>
</bean>

用aop:config配置替换掉DefaultAdvisorAutoProxyCreator的显式定义。修改后,processor列表果然不再有这个processor,且第6号processor的配置变了

注意对比两个processor列表

再次跟一遍代码,发现在isHandler方法的步骤中,在#6会获取代理的超类,就是Controller类,当然也就获得了Spring的官方注解RequestMapping,补图一张

代理的超类即Controller

至此问题解决。

结论

在SpringMVC环境,不要使用Shiro官方的Annotation生效配置方式,要使用<aop:config>的配置以避免,二次代理,并由此导致的Controller的所有Path不能记录到“路由表”的问题。不能记录到“路由表”会导致该类不能在框架中作为RESTful服务被发现!

最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 158,736评论 4 362
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 67,167评论 1 291
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 108,442评论 0 243
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 43,902评论 0 204
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 52,302评论 3 287
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 40,573评论 1 216
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 31,847评论 2 312
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 30,562评论 0 197
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 34,260评论 1 241
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 30,531评论 2 245
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 32,021评论 1 258
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 28,367评论 2 253
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 33,016评论 3 235
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 26,068评论 0 8
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 26,827评论 0 194
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 35,610评论 2 274
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 35,514评论 2 269

推荐阅读更多精彩内容

  • Spring Cloud为开发人员提供了快速构建分布式系统中一些常见模式的工具(例如配置管理,服务发现,断路器,智...
    卡卡罗2017阅读 134,099评论 18 139
  • Spring Boot 参考指南 介绍 转载自:https://www.gitbook.com/book/qbgb...
    毛宇鹏阅读 46,358评论 6 343
  • 遇到这样一个男孩,他满足你对未来另一半的所有标准,如果是你,你会如何选择? 当我为了这个不可能属于...
    刘恋少女阅读 155评论 0 0
  • 我爸妈坐在饭桌前边吃饭边聊天,儿子在旁边玩着他新买的小车,我在房间里休息。 过了一会,儿子走到餐桌前说:“姥爷对姥...
    马小惠阅读 357评论 0 1
  • 柳袁照:教育是一场诗意的旅行 苏州学习的第三天,有幸听了江苏省语文特级教师、苏州市特级校长、苏州第十中学校长...
    微格式生活阅读 588评论 0 1