RuoYi若依源码分析1 - security

news2025/7/22 21:49:29

Security

springsecurity配置文件夹 security
image.png
springsecurity总配置类 SecurityConfig.java
image.png

SecurityConfig

总配置分析

首先看一下总配置,我们可以从总配置项里面大体的总结出springsecurity鉴权在ruoyi框架里面是如何执行的

  1. 自动装配关键处理类以及过滤器等工具类
  2. @EnableGlobalMethodSecurity表示启用了Spring Security的方法级安全性(Method Security),允许在方法级别进行安全控制
  3. 继承WebSecurityConfigurerAdapter,这是Spring Security提供的用于自定义安全配置的基类
  4. configure(HttpSecurity httpSecurity)配置HTTP请求的方法,它定义了哪些请求需要进行身份认证和授权
  5. configure(AuthenticationManagerBuilder auth)配置用户身份认证的方法

其中配置HTTP请求的方法configure主要需要实现一下功能

  • 禁用CSRF
  • 禁用session,因为我们采用的是token校验方式
  • 认证失败的处理方法
  • 静态资源、登录界面等设置不拦截
  • 其余敏感界面设置拦截
  • 依次设置三大过滤器:logout、JWT、CORS
总配置代码
@EnableGlobalMethodSecurity(prePostEnabled = true, securedEnabled = true)
public class SecurityConfig extends WebSecurityConfigurerAdapter
{
    /**
     * 自定义用户认证逻辑
     */
    @Autowired
    private UserDetailsService userDetailsService;
    
    /**
     * 认证失败处理类
     */
    @Autowired
    private AuthenticationEntryPointImpl unauthorizedHandler;

    /**
     * 退出处理类
     */
    @Autowired
    private LogoutSuccessHandlerImpl logoutSuccessHandler;

    /**
     * token认证过滤器
     */
    @Autowired
    private JwtAuthenticationTokenFilter authenticationTokenFilter;
    
    /**
     * 跨域过滤器
     */
    @Autowired
    private CorsFilter corsFilter;

    /**
     * 允许匿名访问的地址
     */
    @Autowired
    private PermitAllUrlProperties permitAllUrl;

    /**
     * 解决 无法直接注入 AuthenticationManager
     *
     * @return
     * @throws Exception
     */
    @Bean
    @Override
    public AuthenticationManager authenticationManagerBean() throws Exception
    {
        return super.authenticationManagerBean();
    }

    /**
     * anyRequest          |   匹配所有请求路径
     * access              |   SpringEl表达式结果为true时可以访问
     * anonymous           |   匿名可以访问
     * denyAll             |   用户不能访问
     * fullyAuthenticated  |   用户完全认证可以访问(非remember-me下自动登录)
     * hasAnyAuthority     |   如果有参数,参数表示权限,则其中任何一个权限可以访问
     * hasAnyRole          |   如果有参数,参数表示角色,则其中任何一个角色可以访问
     * hasAuthority        |   如果有参数,参数表示权限,则其权限可以访问
     * hasIpAddress        |   如果有参数,参数表示IP地址,如果用户IP和参数匹配,则可以访问
     * hasRole             |   如果有参数,参数表示角色,则其角色可以访问
     * permitAll           |   用户可以任意访问
     * rememberMe          |   允许通过remember-me登录的用户访问
     * authenticated       |   用户登录后可访问
     */
    @Override
    protected void configure(HttpSecurity httpSecurity) throws Exception
    {
        // 注解标记允许匿名访问的url
        ExpressionUrlAuthorizationConfigurer<HttpSecurity>.ExpressionInterceptUrlRegistry registry = httpSecurity.authorizeRequests();
        permitAllUrl.getUrls().forEach(url -> registry.antMatchers(url).permitAll());

        httpSecurity
                // CSRF禁用,因为不使用session
                .csrf().disable()
                // 禁用HTTP响应标头
                .headers().cacheControl().disable().and()
                // 认证失败处理类
                .exceptionHandling().authenticationEntryPoint(unauthorizedHandler).and()
                // 基于token,所以不需要session
                .sessionManagement().sessionCreationPolicy(SessionCreationPolicy.STATELESS).and()
                // 过滤请求
                .authorizeRequests()
                // 对于登录login 注册register 验证码captchaImage 允许匿名访问
                .antMatchers("/login", "/register", "/captchaImage").permitAll()
                // 静态资源,可匿名访问
                .antMatchers(HttpMethod.GET, "/", "/*.html", "/**/*.html", "/**/*.css", "/**/*.js", "/profile/**").permitAll()
                .antMatchers("/swagger-ui.html", "/swagger-resources/**", "/webjars/**", "/*/api-docs", "/druid/**").permitAll()
                // 除上面外的所有请求全部需要鉴权认证
                .anyRequest().authenticated()
                .and()
                .headers().frameOptions().disable();
        // 添加Logout filter
        httpSecurity.logout().logoutUrl("/logout").logoutSuccessHandler(logoutSuccessHandler);
        // 添加JWT filter
        httpSecurity.addFilterBefore(authenticationTokenFilter, UsernamePasswordAuthenticationFilter.class);
        // 添加CORS filter
        httpSecurity.addFilterBefore(corsFilter, JwtAuthenticationTokenFilter.class);
        httpSecurity.addFilterBefore(corsFilter, LogoutFilter.class);
    }

    /**
     * 强散列哈希加密实现
     */
    @Bean
    public BCryptPasswordEncoder bCryptPasswordEncoder()
    {
        return new BCryptPasswordEncoder();
    }

    /**
     * 身份认证接口
     */
    @Override
    protected void configure(AuthenticationManagerBuilder auth) throws Exception
    {
        auth.userDetailsService(userDetailsService).passwordEncoder(bCryptPasswordEncoder());
    }
}

security主要实现类

AuthenticationContextHolder

这段代码定义了一个名为 AuthenticationContextHolder 的类,它提供了一种在应用程序中管理用户身份认证上下文的方式。
身份认证上下文通常用于在应用程序中存储和管理当前用户的身份认证信息,以便在处理请求时进行身份验证和授权。以下是这个类的主要功能和意义:

  1. contextHolder 静态变量:
  • 这是一个 ThreadLocal 类型的静态变量,它用于在每个线程中存储 Authentication 对象。Authentication 通常代表了用户的身份认证信息,例如用户名、密码、角色等。
  1. getContext 方法:
  • 这个方法用于获取当前线程的身份认证上下文。
  • 它通过 contextHolder.get() 方法从当前线程的 ThreadLocal 存储中检索 Authentication 对象,并返回它。
  1. setContext 方法:
  • 这个方法用于设置当前线程的身份认证上下文。
  • 它通过 contextHolder.set(context) 将传入的 Authentication 对象存储到当前线程的 ThreadLocal 存储中。
  1. clearContext 方法:
  • 这个方法用于清除当前线程的身份认证上下文。
  • 通过 contextHolder.remove() 方法从当前线程的 ThreadLocal 存储中删除存储的 Authentication 对象。
public class AuthenticationContextHolder
{
    private static final ThreadLocal<Authentication> contextHolder = new ThreadLocal<>();

    public static Authentication getContext()
    {
        return contextHolder.get();
    }

    public static void setContext(Authentication context)
    {
        contextHolder.set(context);
    }

    public static void clearContext()
    {
        contextHolder.remove();
    }
}
PermissionContextHolder

这段代码定义了一个名为 PermissionContextHolder 的类,它提供了一种在应用程序中存储和获取权限上下文的方式。权限上下文通常用于标识当前用户或会话的访问权限,以便在应用程序的不同部分中轻松地检查和控制访问权限。以下是这个类的主要功能和意义:

  1. setContext 方法:
  • 这个方法用于将权限信息(通常是一个字符串或权限标识)设置到当前请求的上下文中。
  • 它通过 RequestContextHolder.currentRequestAttributes() 获取当前请求的属性,然后使用 setAttribute 方法将权限信息存储在 PERMISSION_CONTEXT_ATTRIBUTES 键下。
  • 存储权限信息时,指定了 RequestAttributes.SCOPE_REQUEST,表示权限信息将与当前请求的生命周期相关联。
  1. getContext 方法:
  • 这个方法用于获取当前请求的权限上下文信息。
  • 它通过 RequestContextHolder.currentRequestAttributes() 获取当前请求的属性,然后使用 getAttribute 方法从上下文中检索存储的权限信息。
  • 最后,它返回存储的权限信息,通常是一个字符串。
public class PermissionContextHolder
{
    private static final String PERMISSION_CONTEXT_ATTRIBUTES = "PERMISSION_CONTEXT";

    public static void setContext(String permission)
    {
        RequestContextHolder.currentRequestAttributes().setAttribute(PERMISSION_CONTEXT_ATTRIBUTES, permission,
                RequestAttributes.SCOPE_REQUEST);
    }

    public static String getContext()
    {
        return Convert.toStr(RequestContextHolder.currentRequestAttributes().getAttribute(PERMISSION_CONTEXT_ATTRIBUTES,
                RequestAttributes.SCOPE_REQUEST));
    }
}
JwtAuthenticationTokenFilter

这段代码定义了一个名为 JwtAuthenticationTokenFilter 的类,它是一个Spring框架中的过滤器(Filter),通常用于在处理HTTP请求时进行身份验证和授权。这个过滤器主要用于处理JSON Web Token(JWT)身份认证,并在请求中验证和设置用户的认证信息。以下是这个类的主要功能和意义:

  1. 这个过滤器扩展了 OncePerRequestFilter,这是Spring框架提供的过滤器抽象类,它确保每个HTTP请求只会被过滤一次。
  2. @Autowired 注解用于注入一个名为 tokenService 的依赖,该服务用于处理JWT令牌。
  3. doFilterInternal 方法:
  • 这是过滤器的主要处理方法,它在每个HTTP请求到达时被调用。
  • 首先,它调用 tokenService.getLoginUser(request) 来尝试获取用户的登录信息。这可能包括用户的身份信息、权限等。
  • 然后,它检查当前安全上下文中是否已经有了认证信息(SecurityUtils.getAuthentication())。如果没有认证信息,并且 loginUser 不为空,说明用户需要进行身份认证。
  • 接下来,它调用 tokenService.verifyToken(loginUser) 来验证JWT令牌的有效性。
  • 如果JWT令牌有效,它创建一个 UsernamePasswordAuthenticationToken 对象,该对象包含了用户信息和权限信息,并将该认证对象设置到安全上下文中。
  • 最后,它通过 chain.doFilter(request, response) 继续处理HTTP请求的其余部分,允许请求继续被处理。
@Component
public class JwtAuthenticationTokenFilter extends OncePerRequestFilter
{
    @Autowired
    private TokenService tokenService;

    @Override
    protected void doFilterInternal(HttpServletRequest request, HttpServletResponse response, FilterChain chain)
            throws ServletException, IOException
    {
        LoginUser loginUser = tokenService.getLoginUser(request);
        if (StringUtils.isNotNull(loginUser) && StringUtils.isNull(SecurityUtils.getAuthentication()))
        {
            tokenService.verifyToken(loginUser);
            UsernamePasswordAuthenticationToken authenticationToken = new UsernamePasswordAuthenticationToken(loginUser, null, loginUser.getAuthorities());
            authenticationToken.setDetails(new WebAuthenticationDetailsSource().buildDetails(request));
            SecurityContextHolder.getContext().setAuthentication(authenticationToken);
        }
        chain.doFilter(request, response);
    }
}
AuthenticationEntryPointImpl

用于处理未经身份验证用户的访问请求,它决定了在用户尝试访问需要身份认证的资源时应采取的操作
主要实现流程

  1. 调用commence方法,处理未经授权访问用户的请求
  2. 设置HTTP响应状态码为UNAUTHORIZED
  3. 返回未授权消息
LogoutSuccessHandlerImpl

用于处理用户成功退出(注销)应用程序时的逻辑,它定义了用户注销成功后应采取的操作

  1. 调用onLogoutSuccess方法,处理用户成功登出后响应
  2. 调用getLoginUser方法确认用户目前是存在的,且已经登录
  3. 删除当前用户缓存数据,记录用户注销信息到日志
  4. 反馈注销成功响应JSON

TokenService

TokenService 用于处理令牌(Token)的生成、验证和管理。这个服务通常用于实现用户身份认证和授权,以及管理用户会话信息。

  1. getLoginUser 方法:这个方法用于获取用户的身份信息。它首先尝试从请求中获取令牌,然后解析令牌以获取用户信息。如果解析成功,它将返回用户信息,否则返回 null
  2. setLoginUser 方法:这个方法用于设置用户的身份信息,通常在用户登录成功后调用。它会生成令牌、设置用户代理信息并刷新令牌有效期。
  3. delLoginUser 方法:这个方法用于删除用户的身份信息,通常在用户退出登录后调用。它会根据令牌来删除用户的缓存记录。
  4. createToken 方法:这个方法用于创建令牌。它生成一个随机的令牌,将用户信息和自定义的声明(claims)添加到令牌中,并使用秘钥对令牌进行签名。最后,它返回生成的令牌。
  5. verifyToken 方法:这个方法用于验证令牌的有效期。如果令牌的有效期距离过期不足20分钟,它会自动刷新令牌的缓存记录,以延长令牌的有效期。
  6. refreshToken 方法:这个方法用于刷新令牌的有效期。它会更新用户的登录时间和令牌有效期,并将用户信息存储到缓存中。
  7. setUserAgent 方法:这个方法用于设置用户代理信息,包括用户的IP地址、登录位置、浏览器和操作系统信息。这些信息通常用于审计和安全记录。
  8. createTokenparseToken 方法:这些私有方法用于生成和解析JWT令牌。createToken 方法用于生成令牌,而 parseToken 方法用于从令牌中提取数据声明。
  9. 其他辅助方法用于从令牌中获取用户名、获取请求中的令牌,以及构建缓存中的用户键。

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.coloradmin.cn/o/1157053.html

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈,一经查实,立即删除!

相关文章

爬虫 | 【实践】百度搜索链接爬取,生成标题词云 | 以“AI换脸”为例

目录 &#x1f4da;链接爬取 &#x1f407;流程梳理 &#x1f407;代码实现 &#x1f407;结果 &#x1f4da;词云生成 &#x1f407;代码实现 &#x1f407;结果 &#x1f4da;链接爬取 &#x1f407;流程梳理 总体流程是&#xff1a;构建搜索链接 -> 发送HTTP请求…

解决Linux Debian12系统中安装VirtualBox虚拟机无法使用USB设备的问题

Debian12系统中安装VirtualBox&#xff0c;再VirtualBox虚拟机中无法使用 USB设备。如下图所示&#xff1a; 解决方法如下&#xff1a; 1.安装 Virtualbox增强功能。如下图所示&#xff1a; 2.添加相关用户、用户组&#xff08; Virtualbox 装完成后会有 vboxusers 和 vboxs…

初学编程学什么语言,中文编程系统化教程课程之自定义图形窗口自定义标题栏编程,零基础学编程轻松学编程

初学编程学什么语言&#xff0c;中文编程系统化教程课程之自定义图形窗口自定义标题栏编程&#xff0c;零基础学编程轻松学编程 该编程工具开发的系列管理软件 编程系统化课程总目录及明细&#xff0c;零基础学编程视频教程&#xff0c;点击进入了解详情。 https://blog.csdn.n…

无法ping通ECS服务器公网IP的排查方法

无法ping通ECS实例的原因较多&#xff0c;您可以参考九河云编辑的文章进行排查。 问题现象 本地客户端无法ping通目标ECS实例公网IP&#xff0c;例如&#xff1a; 本地客户端为Linux系统&#xff0c;ping目标ECS实例公网IP时无响应&#xff0c;如下所示&#xff1a; 本地客…

Java日志组件之三Log4j2漏洞剖析及重现

一、前言 这一篇我们来介绍一下史上第二严重的安全漏洞是个什么情况&#xff0c;原理是什么&#xff0c;如何重现。 二、Log4j2 Lookup机制 Log4j2 Lookup机制最重要的功能就是提供一个可扩展的方式让你可以添加某些特殊的值到日志中。你调用logger.info(name);这样的语句&a…

【赠书第1期】零基础学无人机航拍与短视频后期剪辑实战教程

文章目录 前言 1 购买前须知 2 准备工作 3 飞行控制 4 拍摄技巧 5 安全提示 6 推荐图书 7 粉丝福利 前言 随着科技的不断发展&#xff0c;无人机已经不再是军事装备的专属&#xff0c;它已经成为了消费级无人机的主流产品。作为国内领先的无人机生产商&#xff0c;大疆…

【腾讯云 HAI域探秘】StableDiffusionWebUI一小时搞定100张设计图

目录 前言一、选择 HAI部署的优势二、HAI 搭建AI绘图服务实现思路三、生成设计图操作流程1、新建HAI应用2、StableDiffusionWebUI&#xff08;1&#xff09;功能介绍&#xff08;2&#xff09;页面转中文&#xff08;3&#xff09;线稿生成图 四、部署StableDiffusionWebUI服务…

通讯网关软件033——利用CommGate X2OPC实现PI数据写入OPC Server

本文推荐利用CommGate X2OPC实现从PI服务器读取数据并写入OPC Server。CommGate X2OPC是宁波科安网信开发的网关软件&#xff0c;软件可以登录到网信智汇(http://wangxinzhihui.com)下载。 【案例】如下图所示&#xff0c;实现从PI实时数据库获取数据并写入OPC Server。 【解决…

maven环境变量的配置

windows系统 1. win键 r&#xff0c;输入sysdm.cpl打开系统属性界面&#xff0c;选择高级栏目&#xff0c;点击环境变量菜单打开环境变量界面。 2. 选择系统变量下的新建菜单&#xff0c;变量名输入MAVEN_HOME&#xff0c;变量值输入maven的安装目录&#xff0c;例如&#xff…

CNN卷积神经网络模型的GPU显存占用分析

一、参考资料 浅谈深度学习:如何计算模型以及中间变量的显存占用大小 如何在Pytorch中精细化利用显存 二、相关介绍 0. 预备知识 为了方便计算&#xff0c;本文按照以下标准进行单位换算&#xff1a; 1 G 1000 MB1 M 1000 KB1 K 1000 Byte1 B 8 bit 1. 模型参数量的计…

基于构件的开发(CBD)

基于构件的开发&#xff08;Component-Based Development&#xff0c;简称CBD&#xff09;或基于构件的软件工程&#xff08;Component-Based Software Engineering&#xff0c;简称CBSE&#xff09;是一种软件开发新范型&#xff0c;它是在一定构件模型的支持下&#xff0c;复…

FPGA与ASIC有什么差异?二者该如何选用?

前言 对于一个数字电路的新手来说&#xff0c;这可能是会经常遇到的一个问题&#xff1a;FPGA和ASIC之间的区别是什么? 接下来本文将尝试讲解 “什么是FPGA&#xff1f;” 和 “什么是ASIC&#xff1f;”&#xff0c;然后讲述一些关于FPGA和ASIC的问题&#xff0c;例如它们之间…

【【FIFO to multiplier to RAM的 verilog 代码 和 testbnench 】】

FIFO to multiplier to RAM的 verilog 代码 和 testbnench 只完成了单个数据的传输 大数据需要修改 tb 或者基本连线 FIFO.v //synchronous fifo module FIFO_syn #(parameter WIDTH 16, // the fifo wideparameter DEPTH 1024, …

【MATLAB】全网唯一的7种信号分解+ARIMA联合的时序预测算法全家桶

有意向获取代码&#xff0c;请转文末观看代码获取方式~ 大家吃一顿火锅的价格便可以拥有7种信号分解ARIMA组合的时序预测算法&#xff0c;绝对不亏&#xff0c;知识付费是现今时代的趋势&#xff0c;而且都是我精心制作的教程&#xff0c;有问题可随时反馈~也可单独获取某一算…

【三方登录-Apple】iOS 苹果授权登录(sign in with Apple)之开发者配置一

记录一下sign in with Apple的开发者配置 前言 关于使用 Apple 登录 使用“通过 Apple 登录”可让用户设置帐户并使用其Apple ID登录您的应用程序和关联网站。首先使用“使用 Apple 登录”功能启用应用程序的App ID 。 如果您是首次启用应用程序 ID 或为新应用程序启用应用程序…

加速计算卡设计方案:389-基于KU5P的双路100G光纤网络加速计算卡

基于KU5P的双路100G光纤网络加速计算卡 一、板卡概述 基于Xilinx UltraScale16 nm KU5P芯片方案基础上研发的一款双口100 G FPGA光纤以太网PCI-Express v3.0 x8智能加速计算卡&#xff0c;该智能卡拥有高吞吐量、低延时的网络处理能力以及辅助CPU进行网络功能卸载的能力…

SpringBoot配置文件yml文件基础知识

yaml简介 YAML&#xff08;YAML Aint Markup Language&#xff09;&#xff0c;一种数据序列化格式 优点&#xff1a;容易阅读容易与脚本语言交互以数据为核心&#xff0c;重数据轻格式 YAML文件扩展名.yml&#xff08;主流&#xff09;.yamlyaml语法规则 大小写敏感 属性层级…

10.1 am62x平台怎么从ospi启动uboot

本文主要内容: 1 背景(硬件原理图与分区信息) 2 AM62x平台bootloader组成 3 设置SK-AM62B启动方式 4 烧录镜像到OSPI分区 5 解决Message not acknowledgedAuthentication failed!问题 1 背景 Ti的SK-AM62B评估板,通过OSPI接口,连接了一个Nor Flash:S28HS512TGABHM01…

聊天室系统源码 匿名聊天系统源码 在线聊天室系统源码 可发语音 图片 适用PC+WAP

PHP匿名在线聊天室系统源码&#xff0c;适用于PC和WAP端&#xff0c;支持语音和图片传输 通过修改数据库config\settings.php&#xff0c;可以将其用于搭建客户聊天专用的网站 要搭建一个专门用于与客户聊天的网站&#xff0c;您可以使用这个PHP匿名在线聊天室系统源码 该源码…

一文带你速通Sentinel限流规则(流控)解读

目录 前置知识速补 基本介绍 流控模式 直接模式 关联模式 链路模式 流控效果 直接失败 Warm Up&#xff08;预热&#xff09; 排队等待 前置知识速补 QPS每秒查询率(Query Per Second)&#xff1a;每秒查询率QPS是对一个特定的查询服务器在规定时间内所处理流量多…