SpringSecurity認證和授權流程詳解

来源:https://www.cnblogs.com/lvlaotou/p/18114025
-Advertisement-
Play Games

Spring Security是一個Java框架,用於保護應用程式的安全性。它提供了一套全面的安全解決方案,包括身份驗證、授權、防止攻擊等功能。Spring Security基於過濾器鏈的概念,可以輕鬆地集成到任何基於Spring的應用程式中。它支持多種身份驗證選項和授權策略,開發人員可以根據需要選... ...


什麼是SpringSecurity

Spring Security是一個Java框架,用於保護應用程式的安全性。它提供了一套全面的安全解決方案,包括身份驗證、授權、防止攻擊等功能。Spring Security基於過濾器鏈的概念,可以輕鬆地集成到任何基於Spring的應用程式中。它支持多種身份驗證選項和授權策略,開發人員可以根據需要選擇適合的方式。此外,Spring Security還提供了一些附加功能,如集成第三方身份驗證提供商和單點登錄,以及會話管理和密碼編碼等。

Spring Security是一個強大且易於使用的框架,可以幫助開發人員提高應用程式的安全性和可靠性。而我們最常用的兩個功能就是認證和鑒權,因此作為入門文章本文也只介紹這兩個功能的使用。

Spring Security可以用於Servlet應用和Reactive應用,本文主要介紹基於Servlet應用的場景

如需更詳細的使用方式請參考官方文檔:https://spring.io/projects/spring-security

架構

Untitled

上圖是Spring Security官方提供的架構圖。我們先看圖的左邊部分,就是一個典型Servlet Filter (過濾器)處理流程,我們依次講解流程涉及的組件。

FilterChain

FilterChain :過濾器鏈,是Servlet容器在接收到客戶端發送的請求時創建的,一個FilterChain可以包含多個Filter和一個ServletServlet容器根據請求URI的路徑來處理HttpServletRequest

在Spring MVC中,Servlet 就是 DispatcherServlet實例。一個 Servlet 最多只能處理一個 HttpServletRequest 和 HttpServletResponse。然而,可以使用多個 Filter 來完成如下工作。

  • 防止下游的 Filter 或 Servlet 被調用。在這種阻斷請求的情況下,Filter 通常會使用 HttpServletResponse 對客戶端寫入響應內容。
  • 修改下游的 Filter 和 Servlet 所使用的 HttpServletRequest 或 HttpServletResponse

DelegatingFilterProxy

DelegatingFilterProxy :Spring Security 對 Servlet 的支持是基於Servlet Filter的,而DelegatingFilterProxy 就是Spring Security的Filter實現。

DelegatingFilterProxy允許在 Servlet 容器的生命周期和 Spring 的 ApplicationContext 之間建立橋梁。Servlet容器允許通過使用自己的標準來註冊 Filter 實例,但Servlet容器不知道 Spring 定義的 Bean。因此大多數情況下我們通過標準的Servlet容器機制來註冊 DelegatingFilterProxy,但將所有工作委托給實現 Filter 的Spring Bean。

Spring Security會自動向Servlet容器機制註冊 DelegatingFilterProxy ,無需我們手動去註冊

FilterChainProxy

FilterChainProxy :是 Spring Security 提供的一個特殊的 Filter,允許通過 SecurityFilterChain 委托給許多 Filter 實例。由於 FilterChainProxy 是一個Spring Bean,因此它被包含在 DelegatingFilterProxy 中。

SecurityFilterChain

SecurityFilterChain :是FilterChainProxy用來確定當前請求應該調用哪些Spring Security Filter 實例的過濾器鏈。

SecurityFilterChain 中的 Security Filter 一般都是Spring Bean,但這些Security Filter是用 FilterChainProxy 進行註冊,而不是通過DelegatingFilterProxy註冊。與直接向Servlet容器或 DelegatingFilterProxy 註冊相比,FilterChainProxy 有很多優勢。

  • 首先,由於 FilterChainProxy 是 Spring Security 使用的核心,它可以處理一些必須要做的事情。 例如:
    • 清除 SecurityContext 以避免記憶體泄漏。
    • 應用Spring Security的 HttpFirewall 來保護應用程式免受某些類型的攻擊。
  • 其次,它在確定何時應該調用 SecurityFilterChain 方面提供了更大的靈活性。在Servlet容器中,Filter 實例僅基於URL被調用。 然而,FilterChainProxy 可以通過使用 RequestMatcher 介面,根據 HttpServletRequest 中的任何內容確定調用。

圖的右邊部分是存在多個SecurityFilterChain, FilterChainProxy 的匹配策略則是匹配第一個滿足的 SecurityFilterChain

比如,請求的URL是 /api/messages/,它首先與 /api/** 的 SecurityFilterChain 0 模式匹配,所以只有 SecurityFilterChain0 被調用;雖然它也與 SecurityFilterChain n 匹配。

如果請求的URL是 /messages/,它與 /api/** 的 SecurityFilterChain 0 模式不匹配,所以 FilterChainProxy 繼續嘗試每個 SecurityFilterChain。如果沒有其他 SecurityFilterChain 實例相匹配,則調用 SecurityFilterChain n

SecurityFilter

SecurityFilter:是指通過SecurityFilterChain 插入 FilterChainProxy 中的 Filter。 這些 Filter 可以用於許多不同的目的,如 認證、 授權、 漏洞保護等。Filter 是按照特定的順序執行的,以保證它們在正確的時間被調用。

例如,執行認證的 Filter 應該在執行授權的 Filter 之前被調用。如果想要知道 Spring Security 的 Filter 的順序,可以查看 FilterOrderRegistration 源碼。

如果想查看你應用中註冊了哪些SecurityFilter 的話可以將org.springframework.security的日誌級別調到info,這樣在你應用啟動的時候就會在控制台列印出當前應用註冊的所有SecurityFilter 。效果如下:

2023-06-14T08:55:22.321-03:00  INFO 76975 --- [           main] o.s.s.web.DefaultSecurityFilterChain     : Will secure any request with [
org.springframework.security.web.session.DisableEncodeUrlFilter@404db674,
org.springframework.security.web.context.request.async.WebAsyncManagerIntegrationFilter@50f097b5,
org.springframework.security.web.context.SecurityContextHolderFilter@6fc6deb7,
org.springframework.security.web.header.HeaderWriterFilter@6f76c2cc,
org.springframework.security.web.csrf.CsrfFilter@c29fe36,
org.springframework.security.web.authentication.logout.LogoutFilter@ef60710,
org.springframework.security.web.authentication.UsernamePasswordAuthenticationFilter@7c2dfa2,
org.springframework.security.web.authentication.ui.DefaultLoginPageGeneratingFilter@4397a639,
org.springframework.security.web.authentication.ui.DefaultLogoutPageGeneratingFilter@7add838c,
org.springframework.security.web.authentication.www.BasicAuthenticationFilter@5cc9d3d0,
org.springframework.security.web.savedrequest.RequestCacheAwareFilter@7da39774,
org.springframework.security.web.servletapi.SecurityContextHolderAwareRequestFilter@32b0876c,
org.springframework.security.web.authentication.AnonymousAuthenticationFilter@3662bdff,
org.springframework.security.web.access.ExceptionTranslationFilter@77681ce4,
org.springframework.security.web.access.intercept.AuthorizationFilter@169268a7]

至此,Spring Security官方架構圖中涉及的組件就基本介紹完了,大家先對整體架構和執行流程有一個瞭解,只有先瞭解了整體架構,才方便接下來我們去理解Spring Security是如何去實現認證和授權的。

常用Spring Security開啟的SecurityFilter

  • CsrfFilter:防止Csrf攻擊的SecurityFilter
  • AuthorizationFilter:授權SecurityFilter
  • ExceptionTranslationFilter:處理認證和授權異常的SecurityFilter

異常處理

Spring Security中有一個ExceptionTranslationFilter ,ExceptionTranslationFilter 作為 Security Filter 之一被插入到 FilterChainProxy 中。

ExceptionTranslationFilter可以處理AuthenticationException或AccessDeniedException,其邏輯大概是這樣:

try {
 filterChain.doFilter(request, response);
catch (AccessDeniedException | AuthenticationException ex) {
 if (!authenticated || ex instanceof AuthenticationException) {
  startAuthentication();
 } else {
  accessDenied();
 }
}

這段代碼的邏輯大致就是,攔截AccessDeniedException 或 AuthenticationException,如果不是這兩個異常則不處理。

ExceptionTranslationFilter流程如下:

Untitled

因此如果我們想自己處理AuthenticationException或者AccessDeniedException,分別實現AuthenticationEntryPoint或者AccessDeniedHandler 即可

@Component
您的分享是我們最大的動力!

-Advertisement-
Play Games
更多相關文章
  • 0 prompt engineer 就是prompt工程師它的底層透視。 1 學習大模型的重要性 底層邏輯 人工智慧大潮已來,不加入就可能被淘汰。就好像現在職場里誰不會用PPT和excel一樣,基本上你見不到。你問任何一個人問他會不會用PPT,他都會說會用,只是說好還是不好。你除非說這個崗位跟電腦完 ...
  • Spring Boot應用的jar包因其Fat JAR構建、自定義載入器、內嵌Web容器及自動配置特性,通過Maven或Gradle插件統一打包所有依賴,實現Main-Class指定的啟動器載入應用,簡化部署,實現跨平臺直接運行,大幅提升開發與運維效率。 ...
  • 1 需求 由於業務種種原因,現在需要將ftp中已存文件移動到其它文件夾。 2 初始策略 一開始走上彎路,直接翻看FTPClient API有無move方法,但沒發現: 於是曲線救國,想著採用先複製、再刪除,偽代碼: InputStream inputStream = ftpClient.retrie ...
  • 1. 匿名函數 傳統的函數的定義包括了:函數名 + 函數體。 def send_email(): pass # 1. 執行 send_email() # 2. 當做列表元素 data_list = [send_email, send_email, send_email ] # 3. 當做參數傳遞 o ...
  • 家居網購項目--項目總結 家居網購項目總結 本項目是基於java的前後端項目,使用原生的Servlet + jsp 開發。 主要的技術點: 1.登錄註冊功能:使用kaptcha去生成驗證碼,使用郵件完成註冊 2.使用攔截器攔截用戶請求,限制用戶訪問許可權 3.使用ThreadLocal 確保是同一線程 ...
  • 左手編程,右手年華。大家好,我是一點,關註我,帶你走入編程的世界。 公眾號:一點sir,關註領取python編程資料 在數字媒體的時代,視頻內容的創作和編輯變得越來越重要。無論是社交媒體上的短視頻,還是專業的電影製作,都需要強大的工具來處理和優化視頻素材。Python作為一門強大的生態語言,在全世界 ...
  • MyBatis-Plus是一個強大且易於使用的MyBatis增強工具,它提供了很多實用的功能,如代碼生成器、條件構造器、分頁插件等,極大地簡化了MyBatis的使用和配置。 ...
  • 1.函數嵌套 python中以函數為作用域,在作用域中定義的相關數據只能被當前作用域或子作用域使用。 NAME = "武沛齊" print(NAME) def func(): print(NAME) func() 1.1 函數在作用域中 其實,函數也是定義在作用域中的數據,在執行函數時候,也同樣遵循 ...
一周排行
    -Advertisement-
    Play Games
  • 移動開發(一):使用.NET MAUI開發第一個安卓APP 對於工作多年的C#程式員來說,近來想嘗試開發一款安卓APP,考慮了很久最終選擇使用.NET MAUI這個微軟官方的框架來嘗試體驗開發安卓APP,畢竟是使用Visual Studio開發工具,使用起來也比較的順手,結合微軟官方的教程進行了安卓 ...
  • 前言 QuestPDF 是一個開源 .NET 庫,用於生成 PDF 文檔。使用了C# Fluent API方式可簡化開發、減少錯誤並提高工作效率。利用它可以輕鬆生成 PDF 報告、發票、導出文件等。 項目介紹 QuestPDF 是一個革命性的開源 .NET 庫,它徹底改變了我們生成 PDF 文檔的方 ...
  • 項目地址 項目後端地址: https://github.com/ZyPLJ/ZYTteeHole 項目前端頁面地址: ZyPLJ/TreeHoleVue (github.com) https://github.com/ZyPLJ/TreeHoleVue 目前項目測試訪問地址: http://tree ...
  • 話不多說,直接開乾 一.下載 1.官方鏈接下載: https://www.microsoft.com/zh-cn/sql-server/sql-server-downloads 2.在下載目錄中找到下麵這個小的安裝包 SQL2022-SSEI-Dev.exe,運行開始下載SQL server; 二. ...
  • 前言 隨著物聯網(IoT)技術的迅猛發展,MQTT(消息隊列遙測傳輸)協議憑藉其輕量級和高效性,已成為眾多物聯網應用的首選通信標準。 MQTTnet 作為一個高性能的 .NET 開源庫,為 .NET 平臺上的 MQTT 客戶端與伺服器開發提供了強大的支持。 本文將全面介紹 MQTTnet 的核心功能 ...
  • Serilog支持多種接收器用於日誌存儲,增強器用於添加屬性,LogContext管理動態屬性,支持多種輸出格式包括純文本、JSON及ExpressionTemplate。還提供了自定義格式化選項,適用於不同需求。 ...
  • 目錄簡介獲取 HTML 文檔解析 HTML 文檔測試參考文章 簡介 動態內容網站使用 JavaScript 腳本動態檢索和渲染數據,爬取信息時需要模擬瀏覽器行為,否則獲取到的源碼基本是空的。 本文使用的爬取步驟如下: 使用 Selenium 獲取渲染後的 HTML 文檔 使用 HtmlAgility ...
  • 1.前言 什麼是熱更新 游戲或者軟體更新時,無需重新下載客戶端進行安裝,而是在應用程式啟動的情況下,在內部進行資源或者代碼更新 Unity目前常用熱更新解決方案 HybridCLR,Xlua,ILRuntime等 Unity目前常用資源管理解決方案 AssetBundles,Addressable, ...
  • 本文章主要是在C# ASP.NET Core Web API框架實現向手機發送驗證碼簡訊功能。這裡我選擇是一個互億無線簡訊驗證碼平臺,其實像阿裡雲,騰訊雲上面也可以。 首先我們先去 互億無線 https://www.ihuyi.com/api/sms.html 去註冊一個賬號 註冊完成賬號後,它會送 ...
  • 通過以下方式可以高效,並保證數據同步的可靠性 1.API設計 使用RESTful設計,確保API端點明確,並使用適當的HTTP方法(如POST用於創建,PUT用於更新)。 設計清晰的請求和響應模型,以確保客戶端能夠理解預期格式。 2.數據驗證 在伺服器端進行嚴格的數據驗證,確保接收到的數據符合預期格 ...