Spring Security 是如何在 Servlet 應用中執行的?

来源:https://www.cnblogs.com/xwgblog/archive/2020/04/26/12782001.html
-Advertisement-
Play Games

Spring Security 是一個強大的認證和授權框架,它的使用方式也非常簡單,但是要想真正理解它就需要花一時間來學習了,最近在學習 Spring Security 時有一些新的理解,特意記錄下來防止知識忘記的太快,畢竟好記性不如爛筆關,也給即將準備學習 Spring Security 的同志做 ...


Spring Security 是一個強大的認證和授權框架,它的使用方式也非常簡單,但是要想真正理解它就需要花一時間來學習了,最近在學習 Spring Security 時有一些新的理解,特意記錄下來防止知識忘記的太快,畢竟好記性不如爛筆關,也給即將準備學習 Spring Security 的同志做一個參考。

由於我在學習和使用是基於 Servlet Applications 的,所以文中的大部分都與 Servlet 相關,當然 Spring Security 還支持 Reactive Applications 功能上都是一樣,在架構上會有一些差別,有興趣的同學可以自行查看官方文檔。

Spring Securty 在 Servlet Applications 中的應用

以下部分內容摘自官方文檔

Servlet Filter Chain

提到 Servlet Filter Chain 應該都熟悉的吧,它們是一系列由 javax.servlet.Filter 實現類組成的一個鏈,大致圖如下所示:

Servlet Filter Chain

上圖中Client發送Http請求,然後請求經過FilterChain,每個匹配的Filter都有機會處理request和response對象,最終請求會到達servlet(如何filter中沒有特殊處理的情況下)。

Spring Security 的實現簡單來說,就是往Servlet Filter Chain加了一個特殊的過濾器來處理認證或授權請求 。

DelegatingFilterProxy

Spring 提供一個javax.servlet.Filter的實現類 DelegatingFilterProxy ,它的主要功能跟它的名稱一樣,通過代理模式委托給一個Spring管理的Bean來完成相應的功能。

DelegatingFilterProxy

在上圖中,DelegatingFilterProxy 會在 ApplicationContext 中查找 Filter0 並執行Filter0doFilter方法:

public void doFilter(ServletRequest request, ServletResponse response, FilterChain chain) {
    // Lazily get Filter that was registered as a Spring Bean
    // For the example in DelegatingFilterProxy delegate is an instance of Bean Filter0
    Filter delegate = getFilterBean(someBeanName);
    // delegate work to the Spring Bean
    delegate.doFilter(request, response);
}

FilterChainProxy

前面說過DelegatingFilterProxy只是一個代理 Filter,並沒有真正的功能。
在 Spring Security 中還有一個 FilterChainProxy 類,它是 Spring Security 中非常重要的入口(斷點打在這準沒錯),它負責匹配請求、執行 Filter 等功能。

FilterChainProxy

你可能發現了上圖中在FilterChainProxy部分還有個 SecurityFilterChain,它是一個介面只有兩個方法:

  • matches用於匹配請求
  • getFilters是獲取針對匹配請求的所有的 Filters

SecurityFilterChain 介面:

public interface SecurityFilterChain {

   boolean matches(HttpServletRequest request);

   List<Filter> getFilters();
}

SecurityFilterChain

SecurityFilterChain 裡面包含很多個 Filter ,不同的 Filter 完成不同的功能,如登陸認證、退出登陸、設置SecurityContext等,在Spring Security 中可以有多個 SecurityFilterChain 每個 SecurityFilterChain 負責不同的請求地址,如可以針對/app/api/**/web/api/**設置不同的認證規則。

SecurityFilterChain

總結

前面提到了四個重要的概念:

  • Servlet Filter Chain:Serverl過濾器鏈
  • DelegatingFilterProxy:Spring Filter代理類,將功能委托給 FilterChainProxy
  • FilterChainProxy:匹配請求,執行 SecurityFilterChain 中的過濾器
  • SecurityFilterChain:包含一組Filter

總結下來可以用一張圖表示:

根據上面圖如Client訪問/web/api/login就會匹配到SecurityFilterChain 0並執行其中的 Filters。

匹配過程我看了下FilterChainProxy的源碼,大致流程和我理解的差不多,我把代碼精簡了一下以下:

public class FilterChainProxy extends GenericFilterBean {

	private List<SecurityFilterChain> filterChains;



	@Override
	public void doFilter(ServletRequest request, ServletResponse response,
			FilterChain chain) throws IOException, ServletException {
	
	
	    ...
        doFilterInternal(request, response, chain);
	   	...
	}

	private void doFilterInternal(ServletRequest request, ServletResponse response,
			FilterChain chain) throws IOException, ServletException {

	
	    ...
	    
		List<Filter> filters = getFilters(fwRequest);

        ...

		VirtualFilterChain vfc = new VirtualFilterChain(fwRequest, chain, filters);
		vfc.doFilter(fwRequest, fwResponse);
	}


	private List<Filter> getFilters(HttpServletRequest request) {
		for (SecurityFilterChain chain : filterChains) {
			if (chain.matches(request)) {
				return chain.getFilters();
			}
		}

		return null;
	}



 
	private static class VirtualFilterChain implements FilterChain {
	
		@Override
		public void doFilter(ServletRequest request, ServletResponse response)
				throws IOException, ServletException {
		
		...
	}

 

}

  • 首先在FilterChainProxy的doFilter方法會執行doFilterInternal方法
  • doFilterInternal 方法中調用 getFilters 獲取過濾器列表
	private List<Filter> getFilters(HttpServletRequest request) {
		for (SecurityFilterChain chain : filterChains) {
			if (chain.matches(request)) {
				return chain.getFilters();
			}
		}

		return null;
	}

  • 在 getFilters 會調用SecurityFilterChain.matches匹配請求
  • 最後將得到的filters放在 VirtualFilterChain 中執行

最後

正常學習Spring Securty中,如有不對之處,謝謝指正。之篇文章主要講述了 Spring SecurtyServlet Applications 集成部分,個人在學習的時候覺得 Spring Security 中配置是非常難懂,看了幾遍還是沒有完全理解,有很多 Builder、Configurer 轉的頭都暈了。。。,準備準備下一篇文章理一理 Spring Security 的配置。

推薦

學習資料分享

12 套 微服務、Spring Boot、Spring Cloud 核心技術資料,這是部分資料目錄:

  • Spring Security 認證與授權
  • Spring Boot 項目實戰(中小型互聯網公司後臺服務架構與運維架構)
  • Spring Boot 項目實戰(企業許可權管理項目))
  • Spring Cloud 微服務架構項目實戰(分散式事務解決方案)
  • ...

公眾號後臺回覆arch028獲取資料::


您的分享是我們最大的動力!

-Advertisement-
Play Games
更多相關文章
  • 1 簡介 是不安全的,我們需要給它套上 ,讓它變成 。本文章將用實例介紹 整合 。 2 密碼學基礎 要談 就要談 ,自然就要談安全;談及安全,就必然涉及密碼學的一些知識。 2.1 密碼體制 要建立一個密碼體制,需要由五個空間組成,分別是: 明文M:加密前或解密後的信息; 密文C:明文加密後的信息; ...
  • 為什麼要使用switch 迴圈結構: 因為多重if選擇結構從代碼上看的話,顯得結構複雜,容易出錯,代碼多,冗餘且有多次的等值判斷。為瞭解決上述問題,我們開發出switch選擇結構。 if選擇結構主要用於區間的判斷上如 boolean類型,switch選擇結構用於等值的判斷。 switch語法結構: ...
  • 46. 全排列 題目來源: "https://leetcode cn.com/problems/permutations/" 題目 給定一個 沒有重覆 數字的序列,返回其所有可能的全排列。 示例: 解題思路 思路:深度優化搜索 先看題目,以所給數組 [1, 2, 3] 的全排列為例: 以 1 開始, ...
  • ```python import sqlite3 import os class DBOperate: def __init__(self,dbPath=os.path.join(os.getcwd(),"db")): self.dbPath=dbPath self.connect=sqlite3.... ...
  • 要想在終端後臺常駐進程,首先想到的是在命令後加 & 符號,來達到隱藏程式在後臺的目的,儘管看起來進程已經在後臺運行了,實際上終端會話關閉時進程還是會被 kill 掉,這種問題一般是採用搭配 nohup 命令來解決的,nohup 作用是忽略 SIGHUP 信號,而會話關閉時正好發送了該信號給會話內所有 ...
  • 現在我們可以開始探討ES的核心環節:搜索search了。search又分filter,query兩種模式。filter模式即篩選模式:將符合篩選條件的記錄作為結果找出來。query模式則分兩個步驟:先篩選,然後對每條符合條件記錄進行相似度計算。就是多了個評分過程。如果我們首先要實現傳統資料庫的查詢功 ...
  • 官網文檔地址: "編寫自定義 django admin 命令" 金句: 你所浪費的今天,正是昨天死的人所期待的明天。 開篇話: 的命令我們用了很多,要是我們想要使用一些特定的較長的命令時,比如: (命令作用:運行項目測試時,使用指定的配置文件),這時每次運行的就很麻煩,可以通過設定自定義manage ...
  • 一級緩存介紹 在應用運行過程中,我們有可能在一次資料庫會話中,執行多次查詢條件完全相同的SQL,MyBatis提供了一級緩存的方案優化這部分場景,如果是相同的SQL語句,會優先命中一級緩存,避免直接對資料庫進行查詢,提高性能。具體執行過程如下圖所示。 每個SqlSession回話中會創建Execut ...
一周排行
    -Advertisement-
    Play Games
  • 移動開發(一):使用.NET MAUI開發第一個安卓APP 對於工作多年的C#程式員來說,近來想嘗試開發一款安卓APP,考慮了很久最終選擇使用.NET MAUI這個微軟官方的框架來嘗試體驗開發安卓APP,畢竟是使用Visual Studio開發工具,使用起來也比較的順手,結合微軟官方的教程進行了安卓 ...
  • 前言 QuestPDF 是一個開源 .NET 庫,用於生成 PDF 文檔。使用了C# Fluent API方式可簡化開發、減少錯誤並提高工作效率。利用它可以輕鬆生成 PDF 報告、發票、導出文件等。 項目介紹 QuestPDF 是一個革命性的開源 .NET 庫,它徹底改變了我們生成 PDF 文檔的方 ...
  • 項目地址 項目後端地址: https://github.com/ZyPLJ/ZYTteeHole 項目前端頁面地址: ZyPLJ/TreeHoleVue (github.com) https://github.com/ZyPLJ/TreeHoleVue 目前項目測試訪問地址: http://tree ...
  • 話不多說,直接開乾 一.下載 1.官方鏈接下載: https://www.microsoft.com/zh-cn/sql-server/sql-server-downloads 2.在下載目錄中找到下麵這個小的安裝包 SQL2022-SSEI-Dev.exe,運行開始下載SQL server; 二. ...
  • 前言 隨著物聯網(IoT)技術的迅猛發展,MQTT(消息隊列遙測傳輸)協議憑藉其輕量級和高效性,已成為眾多物聯網應用的首選通信標準。 MQTTnet 作為一個高性能的 .NET 開源庫,為 .NET 平臺上的 MQTT 客戶端與伺服器開發提供了強大的支持。 本文將全面介紹 MQTTnet 的核心功能 ...
  • Serilog支持多種接收器用於日誌存儲,增強器用於添加屬性,LogContext管理動態屬性,支持多種輸出格式包括純文本、JSON及ExpressionTemplate。還提供了自定義格式化選項,適用於不同需求。 ...
  • 目錄簡介獲取 HTML 文檔解析 HTML 文檔測試參考文章 簡介 動態內容網站使用 JavaScript 腳本動態檢索和渲染數據,爬取信息時需要模擬瀏覽器行為,否則獲取到的源碼基本是空的。 本文使用的爬取步驟如下: 使用 Selenium 獲取渲染後的 HTML 文檔 使用 HtmlAgility ...
  • 1.前言 什麼是熱更新 游戲或者軟體更新時,無需重新下載客戶端進行安裝,而是在應用程式啟動的情況下,在內部進行資源或者代碼更新 Unity目前常用熱更新解決方案 HybridCLR,Xlua,ILRuntime等 Unity目前常用資源管理解決方案 AssetBundles,Addressable, ...
  • 本文章主要是在C# ASP.NET Core Web API框架實現向手機發送驗證碼簡訊功能。這裡我選擇是一個互億無線簡訊驗證碼平臺,其實像阿裡雲,騰訊雲上面也可以。 首先我們先去 互億無線 https://www.ihuyi.com/api/sms.html 去註冊一個賬號 註冊完成賬號後,它會送 ...
  • 通過以下方式可以高效,並保證數據同步的可靠性 1.API設計 使用RESTful設計,確保API端點明確,並使用適當的HTTP方法(如POST用於創建,PUT用於更新)。 設計清晰的請求和響應模型,以確保客戶端能夠理解預期格式。 2.數據驗證 在伺服器端進行嚴格的數據驗證,確保接收到的數據符合預期格 ...