SpringSecurity开发基于表单的认证(一)


SpringSecurity核心功能

  1. 认证(你是谁)
  2. 授权(你能干什么)
  3. 攻击防护(防止伪造身份)

内容简介

  1. SpringSecurity基本原理
  2. 实现用户名+密码认证
  3. 实现手机号+短信认证

实例

当我们在一个spring boot项目的pom.xml文件中加入SpringSecurity依赖:

<dependency>
        <groupId>com.yun.security</groupId>
        <artifactId>spring-security-browser</artifactId>
        <version>${spring.security.version}</version>
    </dependency>

接着我们编写一个简单的GET方式的restful请求。

@RestController
@RequestMapping("/user")
public class UserController {
    @GetMapping("{id:\\d+}")
    public User query() throws Exception{
        User user= new User();
        user.setUsername("yun");
        user.setBirthday(new Date());
        user.setPassword("123456");
        return user;
    }
}

当我们在浏览器上访问:http://localhost:8080/user/1后,页面没有直接显示{"username":"yun","password":"123456","birthday":1511071575806}这些User信息,而是先弹出一个登陆框,要求输入用户名和密码

登录.png

这就是我们引入的SpringSecurity起到的默认效果,称为HTTP BASIC登陆。其中用户名默认为user,密码需要在启动日志里找到:

Using default security password: 428f0613-d610-4809-89fb-dd14e9b7c8a7

将用户名和密码输入后,页面才显示restful api返回的具体信息:

{"username":"yun","password":"123456","birthday":1511071575806}

由上可知SpringSecurity的默认行为就是给请求加上身份认证。
如果我们想覆盖上面这个默认的身份认证,改成表单登录,需要编写一个配置类进行配置。代码如下:

@Configuration
public class BrowserSecurityConfig extends WebSecurityConfigurerAdapter{

    @Override
    protected void configure(HttpSecurity http) throws Exception{
        http.formLogin()
            .and()
            .authorizeRequests()
            .anyRequest()
            .authenticated();
    }
}

其中父类WebSecurityConfigurerAdapter是一个web应用的安全方面的适配器类,configure方法的参数为HttpSecurity对象,如果想改成表单登录,调用这个对象的formLogin方法即可,后面几句是授权方面的配置。这样就实现了表单登陆进行身份认证,并且所有的请求都要进行认证。当浏览器重新访问http://localhost:8080/user/1的时候发现页面此时显示为登录表单。

表单登录.png

如果我们还是想改回HTTP BASIC登陆页面,那个将配置类改成下面即可:

@Configuration
public class BrowserSecurityConfig extends WebSecurityConfigurerAdapter{

    @Override
    protected void configure(HttpSecurity http) throws Exception{
        http.httpBasic()
            .and()
            .authorizeRequests()
            .anyRequest()
            .authenticated();
    }
}

SpringSecurity基本原理

SpringSecurity实际是由一组过滤器链组成的,当客户端发起一个请求后,需要经过这组过滤器链才能到达restful api;同样地,响应也是通过这组过滤器链才能返回到客户端。


springsecurity.png

由上图可知当发起一个请求后,会经过Username Password Authentication Filter过滤器,这个过滤器用于判断请求中是否包含用户名和密码的相关信息,如果有则进行登录认证,如果没有则跳过这个过滤器到Bisic Authentication Filter过滤器,这样一步一步经过后面的过滤器,FilterSecurityInterceptor是最后一个过滤器,经过后就到restful api了。FilterSecurityInterceptor过滤器如果抛出异常后,就会被前面这个Exception Translation Filter处理异常。

注意

上述过滤器链中绿色的过滤器可以通过配置选择,像上面的配置类中我们执行http.httpBasic()时则执行Basic Authentication Filter,如果是执行http.formLogin()则执行Username Password Authentication Filter。而蓝色和橘色的过滤器则是不能更改顺序和去掉的。

测试

为了验证这个流程,我们在上面这几个过滤器类中打断点,首先在Username Password Authentication Filter类中打断点如下:

image.png

接着在Exception Translation Filter类中打断点:
image.png

然后在FilterSecurityInterceptor类中打断点:
image.png

最后在restful api中打断点,打完后,启动服务,浏览器访问地址:http://localhost:8080/user/1后,发现程序直接执行到Exception Translation Filter的第一个断点,这是因为请求中没有用户名和密码相关信息,点击单步调试后跳到FilterSecurityInterceptor类中的断点处,在全速运行后程序又跳到Exception Translation Filter的第二个断点处,此时已是到了异常的catch部分,再全速运行后,程序直接结束,页面重定向到表单的用户名密码登陆页面,填完用户名密码登陆后,此时程序在Username Password Authentication Filter类中的断点停住了,说明此时请求中携带着用户名和密码信息,程序执行到了Username Password Authentication Filter这个类的方法中。全速运行后,程序先后执行了异常处理过滤器和FilterSecurityInterceptor过滤器和最后的restful api中。从上述过程中,发现最后这个FilterSecurityInterceptor过滤器其实是包裹在异常处理过滤器中的,所以当第一次请求没有携带用户登陆信息的时候会抛出异常被异常处理过滤器捕捉并进行页面的重定向。同时也验证了整个过程是正确的。

最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 157,198评论 4 359
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 66,663评论 1 290
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 106,985评论 0 237
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 43,673评论 0 202
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 51,994评论 3 285
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 40,399评论 1 211
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 31,717评论 2 310
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 30,407评论 0 194
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 34,112评论 1 239
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 30,371评论 2 241
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 31,891评论 1 256
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 28,255评论 2 250
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 32,881评论 3 233
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 26,010评论 0 8
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 26,764评论 0 192
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 35,412评论 2 269
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 35,299评论 2 260

推荐阅读更多精彩内容