最新国产好看的视频,伊人天堂AV在线,国产Aaaaaa视频,蜜臀视频在线观看一区,人妻av色图,密臀久久久精品影片,青青视频免费观看毛片,久草在线观看视,国产三级精品色情在线

Spring Security中用JWT退出登錄時遇到的坑

 更新時間:2021年10月15日 16:01:53   作者:碼農(nóng)小胖哥  
使用了JWT后,每次請求都要攜帶 Bearer Token 并且被專門的過濾器攔截解析之后才能將用戶認證信息保存到 SecurityContext 中去,接下來通過本文給大家介紹Spring Security中用JWT退出登錄時遇到的坑,感興趣的朋友一起看看吧

最近有個粉絲提了個問題,說他在Spring Security中用JWT做退出登錄的時無法獲取當前用戶,導致無法證明“我就是要退出的那個我”,業(yè)務失??!經(jīng)過我一番排查找到了原因,而且這個錯誤包括我自己的大部分人都犯過。

Session會話

之所以要說Session會話,是因為Spring Security默認配置就是有會話的,所以當你登錄以后Session就會由服務端保持直到你退出登錄。只要Session保持住,你的請求只要進入服務器就可以從 ServletRequest 中獲取到當前的 HttpSession ,然后會根據(jù) HttpSession 來加載當前的 SecurityContext 。相關(guān)的邏輯在Spring Security默認的過濾器 SecurityContextPersistenceFilter 中,有興趣可以看相關(guān)的源碼。

而且默認情況下 SecurityContextPersistenceFilter 的優(yōu)先級是高于退出過濾器 LogoutFilter 的,所以能夠保證有Session會話的情況下退出一定能夠獲取當前用戶。

無Session會話

使用了JWT后,每次請求都要攜帶 Bearer Token 并且被專門的過濾器攔截解析之后才能將用戶認證信息保存到 SecurityContext 中去。參考Spring Security實戰(zhàn)干貨教程中的Token認證實現(xiàn) JwtAuthenticationFilter ,相關(guān)邏輯為:

// 當token匹配         
if (jwtToken.equals(accessToken)) {
    // 解析 權(quán)限集合  這里
    JSONArray jsonArray = jsonObject.getJSONArray("roles");
    List<String> roles = jsonArray.toList(String.class);
    String[] roleArr = roles.toArray(new String[0]);

    List<GrantedAuthority> authorities = AuthorityUtils.createAuthorityList(roleArr);
    User user = new User(username, "[PROTECTED]", authorities);
    // 構(gòu)建用戶認證token
    UsernamePasswordAuthenticationToken usernamePasswordAuthenticationToken = new UsernamePasswordAuthenticationToken(user, null, authorities);
    usernamePasswordAuthenticationToken.setDetails(new WebAuthenticationDetailsSource().buildDetails(request));
    // 放入安全上下文中
    SecurityContextHolder.getContext().setAuthentication(usernamePasswordAuthenticationToken);
} else {
    // token 不匹配
    if (log.isDebugEnabled()){
        log.debug("token : {}  is  not in matched", jwtToken);
    }
    throw new BadCredentialsException("token is not matched");
}

為什么退出登錄無法獲取當前用戶

分析了兩種情況下用戶認證信息的安全上下文配置后,我們回到問題的本身。來看看為什么用JWT會出現(xiàn)無法獲取當前認證信息的原因。在 HttpSecurity 中,那位同學是這樣配置 JwtAuthenticationFilter 的順序的:

httpSecurity.addFilterBefore(jwtAuthenticationFilter, UsernamePasswordAuthenticationFilter.class)
我們再看看 Spring Security 過濾器排序圖:

也就說LogoutFilter執(zhí)行退出的時候,JWT還沒有被 JwtAuthenticationFilter 攔截,當然無法獲取當前認證上下文 SecurityContext 。

解決方法

解決方法就是必須在 LogoutFilter 執(zhí)行前去解析JWT并將成功認證的信息存到 SecurityContext 。我們可以這樣配置:

httpSecurity.addFilterBefore(jwtAuthenticationFilter, LogoutFilter.class)
這樣問題就解決了,你只要實現(xiàn)把當前JWT作廢掉就退出登錄了。

到此這篇關(guān)于Spring Security中用JWT退出登錄時遇到的坑的文章就介紹到這了,更多相關(guān)Spring Security JWT退出登錄內(nèi)容請搜索腳本之家以前的文章或繼續(xù)瀏覽下面的相關(guān)文章希望大家以后多多支持腳本之家!

相關(guān)文章

  • springboot validator枚舉值校驗功能實現(xiàn)

    springboot validator枚舉值校驗功能實現(xiàn)

    這篇文章主要介紹了springboot validator枚舉值校驗功能實現(xiàn),文中通過示例代碼介紹的非常詳細,對大家的學習或者工作具有一定的參考學習價值,需要的朋友可以參考下
    2020-01-01
  • grpc-java?k8s下的負載均衡處理方法

    grpc-java?k8s下的負載均衡處理方法

    這篇文章主要為大家介紹了grpc-java?k8s下的負載均衡的處理方法,有需要的朋友可以借鑒參考下,希望能夠有所幫助,祝大家多多進步,早日升職加薪
    2022-02-02
  • Java中使用WebUploader插件上傳大文件單文件和多文件的方法小結(jié)

    Java中使用WebUploader插件上傳大文件單文件和多文件的方法小結(jié)

    這篇文章主要介紹了Java中使用WebUploader插件上傳大文件單文件和多文件的方法小結(jié)的相關(guān)資料,需要的朋友可以參考下
    2016-06-06
  • 一文掌握Java中List和Set接口的基本使用

    一文掌握Java中List和Set接口的基本使用

    這篇文章主要為大家詳細介紹Java中List和Set接口,文中通過示例代碼讓大家能夠輕松掌握List和Set接口的基本使用,感興趣的可以跟隨小編一起學習一下
    2022-07-07
  • Java線程休眠之sleep方法詳解

    Java線程休眠之sleep方法詳解

    這篇文章主要介紹了Java線程休眠之sleep方法詳解,Thread?類中有一個靜態(tài)方法的sleep方法,當該線程調(diào)用sleep方法后,就會暫時讓CPU的調(diào)度權(quán),但是監(jiān)視器資源比如鎖并不會釋放出去,需要的朋友可以參考下
    2024-01-01
  • Spring cloud alibaba之Ribbon負載均衡實現(xiàn)方案

    Spring cloud alibaba之Ribbon負載均衡實現(xiàn)方案

    Spring cloud Ribbon是基于Netflix Ribbon實現(xiàn)的一套客戶端的負載均衡工具,Ribbon客戶端提供一系列完善的配置,如超時、重試等,Ribbon也可以實現(xiàn)自己的負載均衡算法,感興趣的朋友跟隨小編一起看看吧
    2021-07-07
  • Java 動態(tài)代理的多種實現(xiàn)方式

    Java 動態(tài)代理的多種實現(xiàn)方式

    動態(tài)代理實際上是JVM在運行期動態(tài)創(chuàng)建class字節(jié)碼并加載的過程。本文講述了Java 動態(tài)代理的多種實現(xiàn)方式,感興趣的朋友可以選擇適合自己的方式
    2021-06-06
  • MyBatis3源碼解析之如何獲取數(shù)據(jù)源詳解

    MyBatis3源碼解析之如何獲取數(shù)據(jù)源詳解

    用myBatis3與spring整合的時候,我們可以通過多種方式獲取數(shù)據(jù)源,下面這篇文章主要給大家介紹了關(guān)于MyBatis3源碼解析之如何獲取數(shù)據(jù)源的相關(guān)資料,文中通過示例代碼介紹的非常詳細,需要的朋友可以參考下
    2022-06-06
  • java實現(xiàn)百度云文字識別接口代碼

    java實現(xiàn)百度云文字識別接口代碼

    這篇文章主要為大家詳細介紹了java實現(xiàn)百度云文字識別的接口代碼,具有一定的參考價值,感興趣的小伙伴們可以參考一下
    2018-11-11
  • mybatis plus動態(tài)數(shù)據(jù)源切換及查詢過程淺析

    mybatis plus動態(tài)數(shù)據(jù)源切換及查詢過程淺析

    這篇文章主要介紹了mybatis plus動態(tài)數(shù)據(jù)源切換及查詢過程淺析,文中通過示例代碼介紹的非常詳細,對大家的學習或者工作具有一定的參考學習價值,需要的朋友們下面隨著小編來一起學習學習吧
    2020-12-12

最新評論

盖州市| 兴和县| 西吉县| 当雄县| 鸡东县| 江山市| 德清县| 盐山县| 边坝县| 德保县| 汤原县| 嘉义市| 长沙县| 岢岚县| 南溪县| 正镶白旗| 襄汾县| 六盘水市| 全州县| 内黄县| 东明县| 叶城县| 淮滨县| 霍邱县| 贞丰县| 长子县| 来安县| 新宁县| 昭通市| 台北市| 海林市| 汶上县| 辰溪县| 宁明县| 和田县| 太仓市| 邮箱| 莱芜市| 韶山市| 岐山县| 清涧县|