springboot security自定義認(rèn)證過(guò)程
前言
前置閱讀
說(shuō)明
實(shí)際場(chǎng)景,我們一般是把用戶信息保存在db中(也可能是調(diào)用三方接口),需要自定義用戶信息加載或認(rèn)證部分的邏輯。
下面提供一個(gè)示例
代碼示例
定義用戶bean
@AllArgsConstructor
@Data
public class User {
private String username;
private String password;
}定義Mapper
示例,代碼寫死了,并不是實(shí)際從數(shù)據(jù)庫(kù)或某個(gè)存儲(chǔ)查詢用戶信息:
@Component
public class UserMapper {
public User select(String username) {
return new User(username, "pass");
}
}定義加載用戶數(shù)據(jù)的類
UserDetailsService 是spring security內(nèi)置的加載用戶信息的接口,我們只需要實(shí)現(xiàn)這個(gè)接口:
@Slf4j
@Component
public class UserDetailsServiceImpl implements UserDetailsService {
public static final UserDetails INVALID_USER =
new org.springframework.security.core.userdetails.User("invalid_user", "invalid_password", Collections.emptyList());
private final UserMapper userMapper;
public UserDetailsServiceImpl(UserMapper userMapper) {
this.userMapper = userMapper;
}
@Override
public UserDetails loadUserByUsername(String username) throws UsernameNotFoundException {
// 根據(jù)用戶名從數(shù)據(jù)庫(kù)查詢用戶信息
User user = userMapper.select(username);
if (user == null) {
/**
* 如果沒(méi)查詢到這個(gè)用戶,考慮兩種選擇:
* 1. 返回一個(gè)標(biāo)記無(wú)效用戶的常量對(duì)象
* 2. 返回一個(gè)不可能認(rèn)證通過(guò)的用戶
*/
return INVALID_USER;
// return new User(username, System.currentTimeMillis() + UUID.randomUUID().toString(), Collections.emptyList());
}
/**
* 這里返回的用戶密碼是否為庫(kù)里保存的密碼,是明文/密文,取決于認(rèn)證時(shí)密碼比對(duì)部分的實(shí)現(xiàn),每個(gè)人的場(chǎng)景不一樣,
* 因?yàn)槭褂玫氖遣患用艿腜asswordEncoder,所以可以返回明文
*/
return new org.springframework.security.core.userdetails.User(username, user.getPassword(), Collections.emptyList());
}
}自定義認(rèn)證的bean配置
@Configuration
public class WebConfiguration {
@Bean
public PasswordEncoder passwordEncoder() {
// 示例,不對(duì)密碼進(jìn)行加密處理
return NoOpPasswordEncoder.getInstance();
}
@Bean
public AuthenticationManager authenticationManager(UserDetailsService userDetailsService, PasswordEncoder passwordEncoder) {
DaoAuthenticationProvider provider = new DaoAuthenticationProvider();
// 設(shè)置加載用戶信息的類
provider.setUserDetailsService(userDetailsService);
// 比較用戶密碼的時(shí)候,密碼加密方式
provider.setPasswordEncoder(passwordEncoder);
return new ProviderManager(Arrays.asList(provider));
}
}注意:
- 因?yàn)檫@個(gè)是示例,AuthenticationProvider使用的是spring security的DaoAuthenticationProvider
- 在實(shí)際場(chǎng)景中,如果不滿足可以自定義實(shí)現(xiàn)或者繼承DaoAuthenticationProvider
重寫其中的:
additionalAuthenticationChecks方法,主要就是認(rèn)證檢查的,默認(rèn)實(shí)現(xiàn)如下:
@Override
@SuppressWarnings("deprecation")
protected void additionalAuthenticationChecks(UserDetails userDetails,
UsernamePasswordAuthenticationToken authentication) throws AuthenticationException {
if (authentication.getCredentials() == null) {
this.logger.debug("Failed to authenticate since no credentials provided");
throw new BadCredentialsException(this.messages
.getMessage("AbstractUserDetailsAuthenticationProvider.badCredentials", "Bad credentials"));
}
String presentedPassword = authentication.getCredentials().toString();
// 就是比對(duì)下請(qǐng)求傳過(guò)來(lái)的密碼和根據(jù)該用戶查詢的密碼是否一致,passwordEncoder是根據(jù)不同的加密算法進(jìn)行加密,示例我們用的是NoOpPasswordEncoder,也就是原始明文比對(duì)
if (!this.passwordEncoder.matches(presentedPassword, userDetails.getPassword())) {
this.logger.debug("Failed to authenticate since password does not match stored value");
throw new BadCredentialsException(this.messages
.getMessage("AbstractUserDetailsAuthenticationProvider.badCredentials", "Bad credentials"));
}
}
定義登錄接口
@RequestMapping("/login")
@RestController
public class LoginController {
private final AuthenticationManager authenticationManager;
public LoginController(AuthenticationManager authenticationManager) {
this.authenticationManager = authenticationManager;
}
@PostMapping()
public Object login(@RequestBody User user) {
try {
// 使用定義的AuthenticationManager進(jìn)行認(rèn)證處理
Authentication authenticate = authenticationManager.authenticate(new UsernamePasswordAuthenticationToken(user.getUsername(), user.getPassword()));
// 認(rèn)證通過(guò),設(shè)置到當(dāng)前上下文,如果當(dāng)前認(rèn)證過(guò)程后續(xù)還有處理的邏輯需要的話。這個(gè)示例是沒(méi)有必要了
SecurityContextHolder.getContext().setAuthentication(authenticate);
return "login success";
}catch (Exception e) {
return "login failed";
}
}
/**
* 獲取驗(yàn)證碼,需要的話,可以提供一個(gè)驗(yàn)證碼獲取的接口,在上面的login里把驗(yàn)證碼傳進(jìn)來(lái)進(jìn)行比對(duì)
*/
@GetMapping("/captcha")
public Object captcha() {
return "1234";
}
}
自定義HttpSecurity
@Component
public class WebSecurityConfigurer extends WebSecurityConfigurerAdapter {
@Override
protected void configure(HttpSecurity http) throws Exception {
// 在這里自定義配置
http.authorizeRequests()
// 登錄相關(guān)接口都允許訪問(wèn)
.antMatchers("/login/**").permitAll()
.anyRequest()
.authenticated()
.and()
.exceptionHandling()
// 認(rèn)證失敗返回401狀態(tài)碼,前端頁(yè)面可以根據(jù)401狀態(tài)碼跳轉(zhuǎn)到登錄頁(yè)面
.authenticationEntryPoint((request, response, authException) ->
response.sendError(HttpStatus.UNAUTHORIZED.value(), HttpStatus.UNAUTHORIZED.getReasonPhrase()))
.and().cors()
// csrf是否決定禁用,請(qǐng)自行考量
.and().csrf().disable()
// 采用http 的基本認(rèn)證.
.httpBasic();
}
}測(cè)試
示例中,用戶密碼寫死是:pass,
- 用一個(gè)錯(cuò)誤的密碼試一下,響應(yīng)登錄失?。?/li>

- 使用正確的密碼,響應(yīng)登錄成功:

總結(jié)
以上為個(gè)人經(jīng)驗(yàn),希望能給大家一個(gè)參考,也希望大家多多支持腳本之家。
相關(guān)文章
SpringCloud Gateway的基本入門和注意點(diǎn)詳解
這篇文章主要介紹了SpringCloud Gateway的基本入門和注意點(diǎn),具有很好的參考價(jià)值,希望對(duì)大家有所幫助。如有錯(cuò)誤或未考慮完全的地方,望不吝賜教2021-10-10
如何在Java中使用支付寶SDK來(lái)獲取用戶的OpenID
在支付寶開放平臺(tái)中,獲取用戶的OpenID通常是在用戶授權(quán)后通過(guò)支付寶的OAuth 2.0授權(quán)流程實(shí)現(xiàn)的,以下是一個(gè)基本的步驟說(shuō)明,以及如何在Java中使用支付寶SDK來(lái)獲取用戶的OpenID2024-08-08
Java使用continue語(yǔ)句的實(shí)例詳解
這篇文章主要介紹了Java使用continue語(yǔ)句的實(shí)例詳解的相關(guān)資料,希望通過(guò)本文能幫助到大家,讓大家掌握使用方法,需要的朋友可以參考下2017-10-10
Java中實(shí)現(xiàn)接口與繼承的區(qū)別及說(shuō)明
這篇文章主要介紹了Java中實(shí)現(xiàn)接口與繼承的區(qū)別及說(shuō)明,具有很好的參考價(jià)值,希望對(duì)大家有所幫助,如有錯(cuò)誤或未考慮完全的地方,望不吝賜教2024-03-03
mybatis insert 返回自增主鍵的實(shí)現(xiàn)示例
mybatis 在新增之后怎么也獲取不到自增主鍵,本文主要介紹了mybatis insert 返回自增主鍵的實(shí)現(xiàn)示例,具有一定的參考價(jià)值,感興趣的可以了解一下2024-06-06
RabbitMQ的核心原理場(chǎng)景解析及具體應(yīng)用
RabbitMQ是基于AMQP的開源消息中間件,通過(guò)靈活路由、可靠性保障和高可用特性,實(shí)現(xiàn)服務(wù)解耦、流量緩沖及異步通信,本文梳理RabbitMQ 的核心知識(shí),并結(jié)合實(shí)戰(zhàn)場(chǎng)景解析其在項(xiàng)目中的具體應(yīng)用,感興趣的朋友一起看看吧2025-08-08
Springboot實(shí)現(xiàn)高吞吐量異步處理詳解(適用于高并發(fā)場(chǎng)景)
這篇文章主要介紹了Springboot實(shí)現(xiàn)高吞吐量異步處理詳解(適用于高并發(fā)場(chǎng)景),文中通過(guò)示例代碼介紹的非常詳細(xì),對(duì)大家的學(xué)習(xí)或者工作具有一定的參考學(xué)習(xí)價(jià)值,需要的朋友們下面隨著小編來(lái)一起學(xué)習(xí)學(xué)習(xí)吧2019-11-11
SpringBoot實(shí)現(xiàn)短信驗(yàn)證碼校驗(yàn)方法思路詳解
最近做項(xiàng)目遇到這樣的需求,前端是基于BootStrap,html代碼中有BootStrap樣式實(shí)現(xiàn)的,具體后臺(tái)實(shí)現(xiàn)代碼大家通過(guò)本文一起學(xué)習(xí)吧2017-08-08

