[spring] Spring MVC - security(上)

[spring] Spring MVC - security(上)

这部分的内容基本上和 [spring] rest api security 是重合的,主要就是添加 验证(authentication)和授权(authorization)这两个功能

即:

  • 用户提供的验证信息是否正确
  • 用户是否有权限访问当前资源

整体流程大致如下:

auth flowchart

项目设置

这里依旧使用 https://start.spring.io/ 去进行配置,需要的 POM 如下:

在这里插入图片描述

这里和 [spring] rest api security 有区别的地方在于添加了一个 thymeleaf 的依赖:

在这里插入图片描述

这个也是 https://start.spring.io/ 自动添加的

基础 view

spring boot 会自动实现一个登录的页面,这里主要是新建一个 DemoController 去进行路径的 mapping,即提供一个登录完成后重定向的页面

代码实现如下:

  • java controller

    @Controller
    public class DemoController {@GetMapping("/")public String showHome() {return "home";}
    }
  • HTML 模板

    <!DOCTYPE html>
    <html lang="en"><head><meta charset="UTF-8" /><title>Home</title></head><body><h2>Home Page</h2><hr />Dummy Home Page</body>
    </html>
    

实现效果如下:

在这里插入图片描述

⚠️:这个登录页面是 spring boot 实现的

在没有任何配置的情况下,spring boot 默认提供的用户名是 admin,密码则是自动生成的一串哈希值,会在终端显现:

在这里插入图片描述

用户信息验证成功后,就会重定向到 mapping 好的首页:

在这里插入图片描述

基本安全配置

这里就是在代码里手动写死用户名、密码和权限,这个目前是为了简单实现,后面会添加数据库部分的实现

java 代码如下:

@Configuration
public class DemoSecurityConfig {@Beanpublic InMemoryUserDetailsManager userDetailsManager() {UserDetails john = User.builder().username("john").password("{noop}test123").roles("EMPLOYEE").build();UserDetails mary = User.builder().username("mary").password("{noop}test123").roles("EMPLOYEE", "MANAGER").build();UserDetails susan = User.builder().username("susan").password("{noop}test123").roles("EMPLOYEE", "MANAGER", "ADMIN").build();return new InMemoryUserDetailsManager(john, mary, susan);}
}

配置完并自动重启项目后,内存中的用户信息就具有更高的权重值,spring boot 也不会自动生成哈希值去和 admin 进行适配

自定义登录页面

这里有 3 个步骤要去做:

  1. 重新写 spring 的安全配置,使用自己的 HTML 模板取代 spring boot 内置的 HTML 模板

    具体实现如下:

    @Configuration
    public class DemoSecurityConfig {// 省略 inMemoryUserDetails 的实现@Beanpublic SecurityFilterChain filterChain(HttpSecurity httpSecurity) throws Exception {httpSecurity.authorizeHttpRequests(configurer ->configurer.anyRequest().authenticated()).formLogin(form ->form.loginPage("/showMyLoginPage").loginProcessingUrl("/authenticateUser")    // no controller request mapping for this.permitAll());return httpSecurity.build();}
    }
    

    其中:

    • SecurityFilterChain 主要是用来处理 HTTP 请求,对其进行安全处理

    • HttpSecurity 则是具体对 HTTP 请求进行安全处理的配置

    • authorizeHttpRequests 代表所有的 HTTP 请求都必须要进行安全处理,即登录验证

      简单的说,访客是没有权限访问当前应用

    • formLogin 是表单登录验证

      这里主要进行 3 个处理

      1. loginPage 是登录页面的路径

      2. loginProcessingUrl 是提交登录信息的路径

        参考之前在 [spring] Spring MVC & Thymeleaf(上) 中实现的@RequestMapping("/processForm")"

        不过这个路径会被 spring 在内部处理,所以不需要手动实现一个 controller 去完成功能

    1. permitAll() 代表所有人都可以访问,包括访客

      这是一定要加的,不然登录页面本身就会需要用户验证

  2. 在 controller 层进行配置,对登录页面进行重定向

    
    @Controller
    public class LoginController {@GetMapping("/showLoginPage")public String showLoginPage() {return "plain-login";}
    }

    这是另一个 controller,专门负责登录页面的重定向,与 DemoController 不一样

    可以理解成这个 controller 负责的是所有不需要验证信息的访问,包括后面会处理的报错页面

  3. 实现 HTML 模板引擎

    <!DOCTYPE html>
    <html lang="en" xmlns:th="http://www.thymeleaf.org"><head><meta charset="UTF-8" /><title>Custom Login Page</title></head><body><h3>My Custom Login Page</h3><form method="post" action="#" th:action="@{/authenticateUser}"><p><label for="username">Username:</label><input type="text" name="username" id="username" /></p><p><label for="password">Password:</label><input type="password" name="password" id="password" /></p><input type="submit" value="Login" /></form><script src="http://localhost:35729/livereload.js"></script></body>
    </html>
    

    其中 th:action="@{/authenticateUser}" 这个语法是将 authenticateUser 绑定到当前路径下。如当前路径为 http://localhost:8080/sighup,那么这个表单提交的 URL 为 http://localhost:8080/sighup/authenticateUser。这样实现的优点在于不用写死路径

添加错误信息

目前登录页面是没有报错信息的,想要解决这个方法也很简单,可以使用 error 这个状态:

在这里插入图片描述

⚠️:这是 spring boot 实现的自动重定向,想要修改的话也可以在 formLogin 进行自定义配置

这里实现一个比较通用的报错信息:

<div th:if="${param.error}"><i>You have entered invalid username/password.</i>
</div>

最终显示效果:

在这里插入图片描述

添加登出功能

这里 logout 也使用 spring boot 的默认方法,config 修改如下:

    @Beanpublic SecurityFilterChain filterChain(HttpSecurity httpSecurity) throws Exception {httpSecurity.authorizeHttpRequests(configurer ->configurer.anyRequest().authenticated()).formLogin(form ->form.loginPage("/showLoginPage").loginProcessingUrl("/authenticateUser")    // no controller request mapping for this.permitAll()).logout(LogoutConfigurer::permitAll);return httpSecurity.build();}

HTML 模板更新如下:

<form action="#" method="post" th:action="@{/logout}"><input type="submit" value="Logout " />
</form>

实现效果:

在这里插入图片描述

这里 CSS 修改了一下,不过主要核心内容还是一样的

用户 & 权限

下面会实现根据用户权限限制用户访问的功能

显示用户名和权限

spring security 会将当前用户的验证信息传导 view 层,获取方法如下:

<!DOCTYPE html>
<htmllang="en"xmlns:th="http://www.thymeleaf.org"xmlns:sec="http://www.thymeleaf.org/extras/spring-security"
><body><p>User: <span sec:authentication="principal.username"></span> <br /><br />Role(s): <span sec:authentication="principal.authorities"></span></p><script src="http://localhost:35729/livereload.js"></script></body>
</html>

渲染结果:

在这里插入图片描述


在这里插入图片描述

根据权限限制访问

这里可以通过两步实现:

  1. 添加对应的 controller & view 层实现重定向功能

    ⚠️:这里用户已经登录成功了,所以对应的功能在 DemoController 中实现:

        @GetMapping("/leaders")public String showLeaders() {return "leaders";}
    

    随后就是更新 Home 页面中,添加重定向的功能:

    <p><a th:href="@{/leaders}">Leadership Meeting</a>(Only for Manager peeps)
    </p>
    

    以及实现对应的 Leaders 页面:

    <!DOCTYPE html>
    <html lang="en" xmlns:th="http://www.thymeleaf.org"><head><meta charset="UTF-8" /><title>Leaders</title></head><body><h2>Leaders</h2><hr /><p>Page only available for Manager role</p><a th:href="@{/}">Back to Home Page</a><script src="http://localhost:35729/livereload.js"></script></body>
    </html>
    
  2. 在 security config 中限制用户的访问权限

    实现如下:

        @Beanpublic SecurityFilterChain filterChain(HttpSecurity httpSecurity) throws Exception {httpSecurity.authorizeHttpRequests(configurer ->configurer.requestMatchers("/").hasRole("EMPLOYEE").requestMatchers("/leaders/**").hasRole("MANAGERS").requestMatchers("/systems/**").hasRole("ADMIN").anyRequest().authenticated()).formLogin(form ->form.loginPage("/showLoginPage").loginProcessingUrl("/authenticateUser")    // no controller request mapping for this.permitAll()).logout(LogoutConfigurer::permitAll);return httpSecurity.build();}
    

    完成这一步后,只有有对应权限的用户可以访问对应的页面

    John 只有 EMPLOYEE 的权限,因此只能访问首页,而 mary 和 susan 有 MANAGERS 的权限,所以它们可以访问 leaders 下的资源

实现效果如下:

在这里插入图片描述

⚠️:同样的变化也可以加到 admin 权限和 system 页面上,这里就不重复了

拒绝访问页面

目前因为 spring 没有对相应的报错页面进行配置,因此当权限不够(403)时,会显示 whitelabel 页面。鉴于大多数用户并不能够了解 HTTP 状态码,显然这不是一个用户友好型的实现

重定向一个对应的报错页面的实现就能够很好的提升用户体验

这里的实现和自定义登录/登出页面相似,主要是在 exceptionHandling 添加对应的报错页面:

    @Beanpublic SecurityFilterChain filterChain(HttpSecurity httpSecurity) throws Exception {httpSecurity.authorizeHttpRequests(configurer ->configurer.requestMatchers("/").hasRole("EMPLOYEE").requestMatchers("/leaders/**").hasRole("MANAGER").requestMatchers("/systems/**").hasRole("ADMIN").anyRequest().authenticated()).formLogin(form ->form.loginPage("/showLoginPage").loginProcessingUrl("/authenticateUser")    // no controller request mapping for this.permitAll()).logout(LogoutConfigurer::permitAll).exceptionHandling(configurer ->configurer.accessDeniedPage("/access-denied"));return httpSecurity.build();}

controller 的实现如下:

    @GetMapping("/access-denied")public String showAccessDenied() {return "access-denied";}

⚠️:这里的实现我也放在了 LoginController 下面……其实感觉这个 controller 应该重命名为 auth controller 比较好

HTML 模板实现如下:

<!DOCTYPE html>
<html lang="en" xmlns:th="http://www.thymeleaf.org"><head><meta charset="UTF-8" /><title>Access Denied</title></head><body><h2>Access Denied - You are not ahtorized to access this resource.</h2><a th:href="@{/}">Back to Home Page</a><script src="http://localhost:35729/livereload.js"></script></body>
</html>

最终效果:

在这里插入图片描述

根据权限显示用户信息

目前的首页显示时完全一致的,不过对于 EMPLOYEE 权限的用户显示无法访问的页面,意义不是很大

这时候可以使用 spring security 提供的 sec:authorize="hasRole('ROLE')" 语法:

<p sec:authorize="hasRole('MANAGER')"><a th:href="@{/leaders}">Leadership Meeting</a>(Only for Manager peeps)
</p><p sec:authorize="hasRole('ADMIN')"><a th:href="@{/systems}">System Meeting</a>(Only for ADMIN peeps)
</p>

效果如下:

在这里插入图片描述


在这里插入图片描述


在这里插入图片描述

目前的项目结构如下:

在这里插入图片描述

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.mzph.cn/pingmian/42316.shtml

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

python自动化办公之cryptography加密解密

目录 用到的库 实现效果 代码部分 1、加密2024.txt文件 2、解密2024.txt文件 用到的库 cryptography 实现效果 加密文件和解密文件 代码部分 1、加密2024.txt文件 # 加密 from cryptography.fernet import Fernet # 生成加密密钥 keyFernet.generate_key() cipher_s…

Raw Socket(一)实现TCP三次握手

实验环境&#xff1a; Windows物理机&#xff1a;192.168.1.4 WSL Ubuntu 20.04.6 LTS&#xff1a;172.19.32.196 Windows下的一个http服务器&#xff1a;HFS&#xff0c;大概长这个样子&#xff1a; 客户端就是Ubuntu&#xff0c;服务端就是这个…

收银系统源码-线上商城预售功能

1.功能描述 预售&#xff1a;智慧新零售收银系统&#xff0c;线上商城营销插件之一&#xff0c;商品出售时可设置以支付定金或全款的方式提前预售&#xff0c;门店按订单量备货&#xff0c;降低压货成本&#xff1b; 2.适用场景 易损商品提前下单备货&#xff0c;如水果生鲜…

【算法笔记自学】第 5 章 入门篇(3)——数学问题

5.1简单数学 #include <cstdio> #include <algorithm> using namespace std; bool cmp(int a,int b){return a>b; } void to_array(int n,int num[]){for(int i0;i<4;i){num[i]n%10;n /10;} } int to_number(int num[]){int sum0;for(int i0;i<4;i){sumsu…

AI微电影制作教程:轻松打造高清小人国画面

AI微电影作为一种新兴的视频内容形式&#xff0c;以其独特的视觉效果和制作技术在各大视频平台上取得了显著的流量表现。 2. AI微电影的特点 2.1 高清画质与流畅动作&#xff1a;AI微电影以其高分辨率和流畅的动作给观众带来优质的视觉体验。 2.2 微缩画面效果&#xff1a;独…

使用Docker、Docker-compose部署单机版达梦数据库(DM8)

安装前准备 Linux Centos7安装&#xff1a;https://blog.csdn.net/andyLyysh/article/details/127248551?spm1001.2014.3001.5502 Docker、Docker-compose安装&#xff1a;https://blog.csdn.net/andyLyysh/article/details/126738190?spm1001.2014.3001.5502 下载DM8镜像 …

自动控制:前馈控制

自动控制&#xff1a;前馈控制 前馈控制是一种在控制系统中通过预先计算和调整输入来应对已知扰动或变化的方法。相比于反馈控制&#xff0c;前馈控制能够更快速地响应系统的变化&#xff0c;因为它不依赖于系统输出的反馈信号。前馈控制的应用在工业过程中尤为广泛&#xff0…

element-ui输入框如何实现回显的多选样式?

废话不多说直接上效果&#x1f9d0; 效果图 <template><div><el-form:model"params"ref"queryForm"size"small":inline"true"label-width"68px"><el-form-item label"标签" prop"tag&q…

基于java+springboot+vue实现的仓库管理系统(文末源码+lw+ppt)23-499

第1章 绪论 伴随着信息社会的飞速发展&#xff0c;仓库管理所面临的问题也一个接一个的出现&#xff0c;所以现在最该解决的问题就是信息的实时查询和访问需求的问题&#xff0c;以及如何利用快捷便利的方式让访问者在广大信息系统中进行查询、分享、储存和管理。这对我们的现…

【第三版 系统集成项目管理工程师】第4章 信息系统架构

持续更新。。。。。。。。。。。。。。。 【第三版】系统集成项目管理工程师 考情分析4.1架构基础4.1.1指导思想&#xff08;非重点&#xff09; P1364.1.2设计原则&#xff08;非重点&#xff09; P1364.1.3建设目标&#xff08;非重点&#xff09; P1374.1.4总体框架 P138练习…

常见的Java运行时异常

常见的Java运行时异常 1、ArithmeticException&#xff08;算术异常&#xff09;2、ClassCastException &#xff08;类转换异常&#xff09;3、IllegalArgumentException &#xff08;非法参数异常&#xff09;4、IndexOutOfBoundsException &#xff08;下标越界异常&#xf…

windows无法访问github

##一、如果发现windows无法访问github时 一般就是我们的dns出现了问题&#xff0c;此时我们需要更换一个dns访问 ##二、解决方法 首先我们访问ip查询地址&#xff0c; https://ipchaxun.com/github.com/ 可更换下面历史ip进行测试&#xff0c;在windows的cmd里面输入ping git…

Python学习笔记31:进阶篇(二十)pygame的使用之图形绘制

前言 基础模块的知识通过这么长时间的学习已经有所了解&#xff0c;更加深入的话需要通过完成各种项目&#xff0c;在这个过程中逐渐学习&#xff0c;成长。 我们的下一步目标是完成python crash course中的外星人入侵项目&#xff0c;这是一个2D游戏项目。在这之前&#xff…

Day2用 rustlings 练习 Rust 语言-Move Semantics

大家好 今天 完成 2024年自动驾驶OS开发训练营-初阶营第四期-导学 Day2用 rustlings 练习 Rust 语言 -Move Semantics https://doc.rust-lang.org/stable/book/ch04-00-understanding-ownership.html 提交代码时候 提示 没有权限怎么出来 aciton 参考开发环境配置 https://rcor…

图片管理新纪元:高效批量横向拼接图片,一键生成灰色艺术效果,打造专业视觉体验!

在数字时代&#xff0c;图片已成为我们生活和工作中不可或缺的一部分。但面对海量的图片&#xff0c;如何高效地进行批量管理、拼接和调色&#xff0c;成为许多人面临的难题。今天&#xff0c;我们为您带来了一款颠覆性的图片管理工具&#xff0c;让您轻松实现图片批量横向拼接…

智慧生活新篇章,Vatee万腾平台领航前行

在21世纪的科技浪潮中&#xff0c;智慧生活已不再是一个遥远的梦想&#xff0c;而是正逐步成为我们日常生活的现实。从智能家居的温馨便捷&#xff0c;到智慧城市的高效运转&#xff0c;科技的每一次进步都在为我们的生活增添新的色彩。而在这场智慧生活的变革中&#xff0c;Va…

论文翻译 | (TAKE A STEP BACK) 后退一步:在大型语言模型中通过抽象来调用推理

摘要 我们介绍了STEP-BACK提示&#xff0c;这是一种简单的提示技术&#xff0c;使LLM能够进行抽象&#xff0c;从而从包含特定细节的实例中派生高级概念和第一原则。使用概念和原则来指导推理&#xff0c;LLM显着提高了他们遵循正确推理路径的能力。我们使用PaLM-2L、GPT-4和Ll…

Redis数据结构解析-RedisObject

文章目录 ☃️概述☃️源码 ☃️概述 RedisObject 是 Redis 中表示数据对象的结构体&#xff0c;它是 Redis 数据库中的基本数据类型的抽象。在 Redis 中&#xff0c;所有的数据都被存储为 RedisObject 类型的对象。 RedisObject 结构体定义如下&#xff08;简化版本&#xf…

kafka中

Kafka RocketMQ概述 RabbitMQ概述 ActiveMQ概述 ZeroMQ概述 MQ对比选型 适用场景-从公司基础建设力量角度出发 适用场景-从业务场景出发 Kafka配置介绍 运行Kafka 安装ELAK 配置EFAK EFAK界面 KAFKA常用术语 Kafka常用指令 Kafka中消息读取 单播消息 group.id 相同 多播消息 g…

MyBatis-Plus-实用的功能自动填充字段

前言: java项目用到了mybatis-plus&#xff0c;在一些类里面需要在更新时候&#xff0c;统一设置&#xff0c;修改人&#xff0c;修改ID&#xff0c;修改时间。新增时候设置 创建人&#xff0c;创建时间等 基础类&#xff1a; Data public abstract class BaseModel implements…