SpringBoot 结合 SpringSecurity 对于用户 登陆 和 登出 的设计思考

SpringBoot 结合 SpringSecurity 对于用户登陆和登出的设计

前题:最近自己在做一个项目,之前在网上看到或者学的基本都是使用Redis+Token来实现的安全检查机制。但是,后来在实际的开发中发现这确实是最普遍的基础做法,但是也没人说在实际的工作中是不这样的啊。首先就是一个安全的问题,重中之重。

JWT + Redis ?

JWT用来生成Token,然后在用户登陆后返回token存在Redis里。前端也要本地储存Token,对于其他API的调用就要每次用token进行验证。

  • 首先, JWT + Redis 这两者结合起来就是不太对的,我们之所以使用Token就是因为其的无状态性stateless,尤其是在当前的分布式系统中非常的重要。
  • 其次,就是JWT之所火也是因为其适合分布式的系统不用在后端储存任何的信息。因此我们这里再结合Redis其实就不符合JWT的设计了。
  • 再来,直接把Token返回给前端,前端对于Token的操作是不安全的。前端得到Token后可能需要保存到本地的localStorage,这直接的就导致了Token被恶意获取获取修改,比如常见的XSS攻击等。
  • 最后,这种方式需要在每次前端发起请求的时候都要手动的携带上Token也极其的不方便。

JWT + Cookie?

这里是我在GPT老师的帮助下获取的方式,应该算是比较安全和普遍的了。

  1. JWT 正常生成Token,但是在用户成功登陆后后端不直接把Token显示的返回给前端
  2. 可以通过利用HttpOnly 和 Secure 来保证Token的安全,就是在登陆成功后把Token通过这样的形式以Cookie的方式返回给前端。这样一来前端就不需要对Token进行任何额外的处理了。
  3. Cookie保存到本地的方式还可以再每次向其他API发起请求时自动的携带上Cookie token到后端,不用前端人员每次手动的操作。

但是这里面还有许多需要注意的点:

  • 比如前后端分离的要配置跨域访问CORS,允许凭证等。
@Configuration
public class CorsConfig implements WebMvcConfigurer {@Beanpublic WebMvcConfigurer corsConfigurer() {return new WebMvcConfigurer() {@Overridepublic void addCorsMappings(CorsRegistry registry) {registry.addMapping("/**").allowedOrigins("http://localhost:3000").allowedMethods("GET", "POST", "PUT", "DELETE", "OPTIONS").allowedHeaders("*").allowCredentials(true); // 这里一定要true}};}
}
  • 如果自己写了JWT Filter 还需要后端每次得到请求要解析下cookie获取token。
public String extractTokenFromCookies(HttpServletRequest request) {Cookie[] cookies = request.getCookies();if (cookies != null) {for (Cookie cookie : cookies) {if (cookie.getName().equals("httpOnlyToken")) {return cookie.getValue(); // Return the token from the cookie}}}return null; // Return null if the token is not found
}
  • 前端也要写好每次请求携带凭证。
// 我这里是React的例子import axios from 'axios';// 创建一个 axios 实例
const axiosInstance = axios.create({baseURL: 'http://localhost:8080',withCredentials: true,  // 允许携带 cookieheaders: {'Content-Type': 'application/json',}
});

Login 部分的代码

@Override
public ResponseEntity<Result> login(User user, HttpServletResponse response) {// use SpringSecurity's AuthenticationManager to authenticate the userAuthentication authentication = authenticationManager.authenticate(new UsernamePasswordAuthenticationToken(user.getUsername(), user.getPassword()));//pass the authenticationif (authentication.isAuthenticated()){LoginUser loginUser = (LoginUser) authentication.getPrincipal();// user infoMap<String, Object> userInfo = new HashMap<>();userInfo.put("roles", loginUser.getRoles());userInfo.put("username", loginUser.getUser().getUsername());userInfo.put("email", loginUser.getUser().getEmail());userInfo.put("permissions", loginUser.getPermissions());userInfo.put("userId", loginUser.getUser().getId());// Generate a tokenString token = jwtUtil.generateToken(userInfo);// 将 token 设置为 HttpOnly 和 Secure CookieCookie jwtCookie = new Cookie("httpOnlyToken", token);jwtCookie.setHttpOnly(true); // 设置 HttpOnly 防止 XSS 攻击jwtCookie.setSecure(true); // 设置 Secure 确保只在 HTTPS 中传输jwtCookie.setMaxAge(24 * 60 * 60); // 设置有效期为 1 天(单位:秒)jwtCookie.setPath("/"); // 适用于整个应用
//            jwtCookie.setDomain("localhost"); // 这个应该是你的域名,只有在这个域名下才能访问到这个 cookieresponse.addCookie(jwtCookie); // 将 cookie 添加到响应中// return the token and user info to the client// for stateless authentication, the server does not need to store the tokenMap<String, Object> responseData = new HashMap<>();responseData.put("user", userInfo);responseData.put("message", "Login successful");return ResponseEntity.ok(Result.success(responseData));}else {// If the authentication fails, return an error messagereturn ResponseEntity.status(403).body(Result.error(403,"Password or Username is incorrect"));}}

Logout

既然都有login那必须要有logout,这里需要注意的就是Logout要记得清除Cookie 通过response。

@Override
public ResponseEntity<Result> logout(HttpServletRequest request, HttpServletResponse response) {// Extract token using utility methodString token = jwtUtil.extractTokenFromCookies(request);if (token != null) {// 让cookie实效!Cookie cookie = new Cookie("httpOnlyToken", null);cookie.setHttpOnly(true);cookie.setSecure(true);cookie.setPath("/");cookie.setMaxAge(0);response.addCookie(cookie);return ResponseEntity.ok(Result.success("Logout successful"));} else {return ResponseEntity.status(HttpStatus.BAD_REQUEST).body(Result.error(400, "Token not found in cookies"));}}

总结:

这也是我个人在做项目时的思考和经验,希望对大家有所帮助!如有不对或者值得改进的地方希望有大佬也可以指出来,让我多学些学习。

最后,我项目的代码在 GitHub 上有兴趣的朋友可以去看看完整的代码逻辑。

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.xdnf.cn/news/1542064.html

如若内容造成侵权/违法违规/事实不符,请联系一条长河网进行投诉反馈,一经查实,立即删除!

相关文章

检索索引对象中的重复值、删除重复值pandas.Index.duplicated

【小白从小学Python、C、Java】 【考研初试复试毕业设计】 【Python基础AI数据分析】 检索索引对象中的重复值、删除重复值 pandas.Index.duplicated [太阳]选择题 根据代码&#xff0c;下列哪个选项正确表示了去重后的结果&#xff1f; import pandas as pd idx pd.Index([1,…

图书管理系统小程序的设计

管理员账户功能包括&#xff1a;系统首页&#xff0c;个人中心&#xff0c;用户管理&#xff0c;图书分类管理&#xff0c;图书信息管理&#xff0c;我的待还处管理&#xff0c;图书归还管理&#xff0c;催还提醒管理&#xff0c;系统管理 微信端账号功能包括&#xff1a;系统…

如何实现接口幂等性?

概述 幂等&#xff0c;英文idempotent [aɪdempətənt] 幂等这个词源自数学&#xff0c;是数学中的一个概念&#xff0c;常见于抽象代数中&#xff0c;表达的是N次变换与1次变换的结果相同&#xff0c;在计算机的各个领域都借用了该概念 幂等函数或幂等方法&#xff0c;是指…

stm32单片机个人学习笔记6(EXTI外部中断)

前言 本篇文章属于stm32单片机&#xff08;以下简称单片机&#xff09;的学习笔记&#xff0c;来源于B站教学视频。下面是这位up主的视频链接。本文为个人学习笔记&#xff0c;只能做参考&#xff0c;细节方面建议观看视频&#xff0c;肯定受益匪浅。 STM32入门教程-2023版 细…

大模型Qwen2.5 家族的最新成员

阿里今天发布了 Qwen 家族的最新成员&#xff1a;Qwen2.5&#xff0c;包括语言模型 Qwen2.5&#xff0c;以及专门针对编程的 Qwen2.5-Coder 和数学的 Qwen2.5-Math 模型。 所有开放权重的模型都是稠密的、decoder-only 的语言模型&#xff0c;提供多种不同规模的版本&#xff…

某准网爬虫逆向

提示&#xff1a;文章写完后&#xff0c;目录可以自动生成&#xff0c;如何生成可参考右边的帮助文档 文章目录 前言一、目标网站二、抓包分析 1.数据包2.逆向过程总结 前言 提示&#xff1a;这里可以添加本文要记录的大概内容&#xff1a; 例如&#xff1a;随着人工智能的不…

AI 时代的网络危机沟通计划

每周跟踪AI热点新闻动向和震撼发展 想要探索生成式人工智能的前沿进展吗&#xff1f;订阅我们的简报&#xff0c;深入解析最新的技术突破、实际应用案例和未来的趋势。与全球数同行一同&#xff0c;从行业内部的深度分析和实用指南中受益。不要错过这个机会&#xff0c;成为AI领…

ICM20948 DMP代码详解(35)

接前一篇文章&#xff1a;ICM20948 DMP代码详解&#xff08;34&#xff09; 上一回终于解析完了inv_icm20948_initialize_lower_driver函数&#xff0c;本回回到icm20948_sensor_setup函数&#xff0c;继续往下进行解析。为了便于理解和回顾&#xff0c;再次贴出icm20948_senso…

OpenLayers 开源的Web GIS引擎 - 地图初始化

在线引用&#xff1a; 地址&#xff1a;OpenLayers - Get the Code 离线引用&#xff1a; 下载地址&#xff1a;Releases openlayers/openlayers GitHub v10.0.0版本 地图初始化代码&#xff1a; <!DOCTYPE html> <html lang"en"> <head><…

以STM32CubeMX创建DSP库工程方法二

以Keil创建DSP库工程方法二 Keil 中宏定义的添加 编译后直接报错高达420项&#xff0c;摘取一部分错误信息下来如下&#xff1a; D:\AppData\Local\Arm\Packs\ARM\CMSIS\5.7.0\CMSIS\DSP\Include\arm_math.h(6911): error: #757: function “int32_t” is not a type name 以…

【开源免费】基于SpringBoot+Vue.JS图书馆管理系统(JAVA毕业设计)

本文项目编号 T 044 &#xff0c;文末自助获取源码 \color{red}{T044&#xff0c;文末自助获取源码} T044&#xff0c;文末自助获取源码 目录 一、系统介绍二、演示录屏三、启动教程四、功能截图五、文案资料5.1 选题背景5.2 国内外研究现状5.3 可行性分析5.4 用例设计 六、核…

数据结构:二叉树(一)

ps&#xff1a;偷懒了几天&#xff0c;接着更新 树的概念 树是一种非线性的数据结构&#xff0c;它是由n&#xff08;n>0&#xff09;个有限结点组成一个具有层次关系的集合。 把它叫做树是因为它看起来像一棵倒挂的树&#xff0c;也就是说它是根朝上&#xff0c;而叶朝下的…

银河麒麟高级服务器操作系统V10:提升普通用户操作权限

银河麒麟高级服务器操作系统V10&#xff1a;提升普通用户操作权限 1. 打开终端2. 切换到root用户&#xff08;可选&#xff09;3. 将用户加入到wheel组4. 验证用户组变更5. 使用sudo执行命令结论 &#x1f496;The Begin&#x1f496;点点关注&#xff0c;收藏不迷路&#x1f4…

利用人工智能改变视频智能

人工智能视频分析正在将安全摄像头变成强大的传感器&#xff0c;可以改善您监控站点安全的方式。借助人工智能 (AI)&#xff0c;摄像头可以独立准确地检测威胁&#xff0c;而无需人工不断观看视频。 这并不奇怪——过去几年&#xff0c;这一直是安全行业协会 (SIA) 提出的几大…

软考高级:数据库关系模式推理规则 AI 解读

你提出的是关系模式中的一些经典推理规则&#xff0c;这些规则在数据库理论、函数依赖和范式相关的讨论中经常出现。我们可以通过以下方式深入理解这些规则&#xff0c;并且对其中的推理逻辑进行分解。 生活化例子 想象你在管理一家快递公司&#xff0c;货物需要从仓库&#…

低版本SqlSugar的where条件中使用可空类型报语法错误

SQLServer数据表中有两列可空列&#xff0c;均为数值类型&#xff0c;同时在数据库中录入测试数据&#xff0c;Age和Height列均部分有值。   使用SqlSugar的DbFirst功能生成数据库表类&#xff0c;其中Age、Height属性均为可空类型。   开始使用的SqlSugar版本较低&…

传奇外网架设全套图文教程-BLUE引擎

提示&#xff1a; 当你拿到一个BLUE引擎的版本&#xff0c;首先查看一下版本内文件是否完整&#xff0c;一个完整的BLUE版本包括&#xff1a;DBServer、LoginGate、LoginSrv、LogServer、Mir200、Mud2、RunGate、SelGate、网站和GameCenter.exe&#xff08;引擎&#xff09;&am…

群晖套娃:群晖+飞牛fnOS二合一,群晖nas安装飞牛fnOS系统实录(飞牛fnOS初体验,如何挂载网盘视频,轻松实现影视刮削)

文章目录 📖 介绍 📖🏡 演示环境 🏡📒 飞牛fnOS 📒📝 什么是飞牛fnOS?📝 准备工作📝 安装飞牛fnOS📝 影视刮削⚓️ 相关链接 ⚓️📖 介绍 📖 最近有一款很火的国产NAS系统吸引了不少用户的注意。你是否曾想过,将这种新兴系统安装到你的群晖设备上,实…

LLMs之MemLong:《MemLong: Memory-Augmented Retrieval for Long Text Modeling》翻译与解读

LLMs之MemLong&#xff1a;《MemLong: Memory-Augmented Retrieval for Long Text Modeling》翻译与解读 导读&#xff1a;MemLong 是一种新颖高效的解决 LLM 长文本处理难题的方法&#xff0c;它通过外部检索器获取历史信息&#xff0c;并将其与模型的内部检索过程相结合&…

Wpf使用NLog将日志输出到LogViewer

1 LogViewer LogViewer是通过UDP传输的高性能实时log查看器。 具有一下特性&#xff1a; 通过UDP读取日志通过文件导入日志导出日志到一个文件中排序、过滤&#xff08;日志树&#xff0c;日志等级&#xff09;和查找突出显示搜索文本从UPD接收日志时忽略IP地址列表多接收器支…