最新国产好看的视频,伊人天堂AV在线,国产Aaaaaa视频,蜜臀视频在线观看一区,人妻av色图,密臀久久久精品影片,青青视频免费观看毛片,久草在线观看视,国产三级精品色情在线

Spring Security使用中Preflight請(qǐng)求和跨域問題詳解

 更新時(shí)間:2017年11月24日 09:38:32   作者:NULL  
這篇文章主要給大家介紹了關(guān)于Spring Security使用中Preflight請(qǐng)求和跨域問題的相關(guān)資料,文中通過示例代碼介紹的非常詳細(xì),對(duì)大家的學(xué)習(xí)或者工作具有一定的參考學(xué)習(xí)價(jià)值,需要的朋友們下面隨著小編來一起學(xué)習(xí)學(xué)習(xí)吧。

Spring Security

Spring Security是能夠?yàn)镴2EE項(xiàng)目提供綜合性的安全訪問控制解決方案的安全框架。它依賴于Servlet過濾器。這些過濾器攔截進(jìn)入請(qǐng)求,并且在應(yīng)用程序處理該請(qǐng)求之前進(jìn)行某些安全處理。

Spring Security對(duì)用戶請(qǐng)求的攔截過程如下:

背景

在一個(gè)前后端分離開發(fā)的項(xiàng)目中,使用SpringSecurity做安全框架,用JWT來實(shí)現(xiàn)權(quán)限管理提升RESTful Api的安全性。首先遇到的就是跨域問題,但是在攜帶jwt請(qǐng)求過程中出現(xiàn)了服務(wù)端獲取不到j(luò)wt情況。

跨域問題

在開發(fā)過程中遇到CORS (跨域資源共享) 的問題,簡單的在服務(wù)器端設(shè)置了允許跨域訪問,但是在攜帶jwt請(qǐng)求過程中出現(xiàn)

因?yàn)閖wt是放在request header中,忽略了在跨域處理是加上允許自己定于的header字段

@Component
public class CorsFilter implements Filter {

 Logger logger= LoggerFactory.getLogger(CorsFilter.class);

 @Override
 public void init(FilterConfig filterConfig) throws ServletException {

 }

 @Override
 public void doFilter(ServletRequest servletRequest, ServletResponse servletResponse, FilterChain filterChain) throws IOException, ServletException {
  HttpServletRequest request= (HttpServletRequest) servletRequest;
  HttpServletResponse response= (HttpServletResponse) servletResponse;
  response.setHeader("Access-Control-Allow-Origin",request.getHeader("origin"));
  response.setHeader("Access-Control-Allow-Origin","*"); //允許跨域訪問的域
  response.setHeader("Access-Control-Allow-Methods","POST,GET,OPTIONS,DELETE,PUT"); //允許使用的請(qǐng)求方法
  response.setHeader("Access-Control-Expose-Headers","*");
  response.setHeader("Access-Control-Allow-Headers", "x-requested-with,Cache-Control,Pragma,Content-Type,Authorization"); //允許使用的請(qǐng)求方法
  response.setHeader("Access-Control-Allow-Credentials","true");//是否允許請(qǐng)求帶有驗(yàn)證信息
  filterChain.doFilter(servletRequest, servletResponse);
 }

 @Override
 public void destroy() {

 }
}

在網(wǎng)上搜索提到要對(duì)OPTIONS請(qǐng)求進(jìn)行處理返回200,但是測(cè)試并沒有起到效果

這里的OPTIONS請(qǐng)求實(shí)際上就是preflight請(qǐng)求

Preflight請(qǐng)求

但是問題依然沒有解決,出現(xiàn)如下

google了之后才知道preflight 請(qǐng)求的相關(guān)信息

在我們調(diào)用后臺(tái)接口的時(shí)候,經(jīng)常會(huì)發(fā)現(xiàn)請(qǐng)求了兩次,其實(shí)第一次發(fā)送的就是preflight request(預(yù)檢請(qǐng)求)。

為什么需要preflight request

我們都知道瀏覽器的同源策略,就是出于安全考慮,瀏覽器會(huì)限制從腳本發(fā)起的跨域HTTP請(qǐng)求,像XMLHttpRequest和Fetch都遵循同源策略。

瀏覽器限制跨域請(qǐng)求一般有兩種方式:

瀏覽器限制發(fā)起跨域請(qǐng)求 跨域請(qǐng)求可以正常發(fā)起,但是返回的結(jié)果被瀏覽器攔截了

一般瀏覽器都是第二種方式限制跨域請(qǐng)求,那就是說請(qǐng)求已到達(dá)服務(wù)器,并有可能對(duì)數(shù)據(jù)庫里的數(shù)據(jù)進(jìn)行了操作,但是返回的結(jié)果被瀏覽器攔截了,那么我們就獲取不到返回結(jié)果,這是一次失敗的請(qǐng)求,但是可能對(duì)數(shù)據(jù)庫里的數(shù)據(jù)產(chǎn)生了影響。

為了防止這種情況的發(fā)生,規(guī)范要求,對(duì)這種可能對(duì)服務(wù)器數(shù)據(jù)產(chǎn)生副作用的HTTP請(qǐng)求方法,瀏覽器必須先使用OPTIONS方法發(fā)起一個(gè)預(yù)檢請(qǐng)求,從而獲知服務(wù)器是否允許該跨域請(qǐng)求:如果允許,就發(fā)送帶數(shù)據(jù)的真實(shí)請(qǐng)求;如果不允許,則阻止發(fā)送帶數(shù)據(jù)的真實(shí)請(qǐng)求。

瀏覽器將CORS請(qǐng)求分成兩類:簡單請(qǐng)求和非簡單請(qǐng)求。

簡單請(qǐng)求

1.請(qǐng)求方法是以下三種方法之一

  • HEAD
  • GET
  • POST

2.HTTP的頭信息不超出以下幾種字段

  • Accept
  • Accept-Language
  • Content-Language
  • Last-Event-ID
  • Content-Type:只限于三個(gè)值application/x-www-form-urlencoded、multipart/form-data、text/plain

凡是不同時(shí)滿足上面兩個(gè)條件,就屬于非簡單請(qǐng)求。

而瀏覽器對(duì)這兩種請(qǐng)求的處理是不一樣的。

非簡單請(qǐng)求

非簡單請(qǐng)求是那種對(duì)服務(wù)器有特殊要求的請(qǐng)求,比如請(qǐng)求方法是PUT或DELETE,或者Content-Type字段的類型是application/json。

非簡單請(qǐng)求的CORS請(qǐng)求,會(huì)在正式通信之前,增加一次HTTP查詢請(qǐng)求,稱為"預(yù)檢"請(qǐng)求(preflight)

與cors相關(guān)更詳細(xì)的看參考底部鏈接

解決方法

在我們后臺(tái)用了Spring Security作為安全框架,并且沒有對(duì)Preflight這個(gè)請(qǐng)求做出相應(yīng)的處理,那么這個(gè)請(qǐng)求會(huì)導(dǎo)致權(quán)限管控失敗。

處理起來也很簡單,只需要在spring security配置類configure方法中增加放行preflight請(qǐng)求

 @Override
 protected void configure(HttpSecurity http) throws Exception {
  http
    // 由于使用的是JWT,我們這里不需要csrf
    .csrf().disable()
    // 基于token,所以不需要session
    .sessionManagement().sessionCreationPolicy(SessionCreationPolicy.STATELESS).and()
    .authorizeRequests()
    // 所有 / 的所有請(qǐng)求 都放行
    .requestMatchers(CorsUtils::isPreFlightRequest).permitAll() //對(duì)preflight放行
    .antMatchers("/*").permitAll()
    .antMatchers("/u").denyAll()
    .antMatchers("/article/**").permitAll()
    .antMatchers("/video/**").permitAll()
    .antMatchers("/api/**").permitAll()
    .antMatchers("/v2/api-docs", "/configuration/ui", "/swagger-resources/**", "/configuration/**","/swagger-ui.html", "/webjars/**")
    .permitAll()
    .antMatchers("/manage/**").hasRole("ADMIN") // 需要相應(yīng)的角色才能訪問
    // 除上面外的所有請(qǐng)求全部需要鑒權(quán)認(rèn)證
    .anyRequest().authenticated();

  // 禁用緩存
  http.headers().cacheControl();
  // 添加JWT filter
  http.addFilterBefore(authenticationTokenFilterBean(), UsernamePasswordAuthenticationFilter.class);
  //添加未授權(quán)處理
  http.exceptionHandling().authenticationEntryPoint(getAuthenticationEntryPoint());
  //權(quán)限不足處理
  http.exceptionHandling().accessDeniedHandler(getAccessDeniedHandler());

 }

最終問題得到解決!

總結(jié)

以上就是這篇文章的全部內(nèi)容了,希望本文的內(nèi)容對(duì)大家的學(xué)習(xí)或者工作具有一定的參考學(xué)習(xí)價(jià)值,如果有疑問大家可以留言交流,謝謝大家對(duì)腳本之家的支持。   

參考:

前端 | 淺談preflight request
跨域資源共享 CORS 詳解

相關(guān)文章

  • SpringBoot超詳細(xì)講解Thymeleaf模板引擎

    SpringBoot超詳細(xì)講解Thymeleaf模板引擎

    這篇文章主要分享了Spring Boot整合使用Thymeleaf,Thymeleaf是新一代的Java模板引擎,類似于Velocity、FreeMarker等傳統(tǒng)引擎,關(guān)于其更多相關(guān)內(nèi)容,需要的小伙伴可以參考一下
    2022-07-07
  • Java多態(tài)的全面系統(tǒng)解析

    Java多態(tài)的全面系統(tǒng)解析

    多態(tài)就是指程序中定義的引用變量所指向的具體類型和通過該引用變量發(fā)出的方法調(diào)用在編程時(shí)并不確定,而是在程序運(yùn)行期間才確定,即一個(gè)引用變量到底會(huì)指向哪個(gè)類的實(shí)例對(duì)象,該引用變量發(fā)出的方法調(diào)用到底是哪個(gè)類中實(shí)現(xiàn)的方法,必須在由程序運(yùn)行期間才能決定
    2022-03-03
  • SpringBoot讀取yaml文件操作詳解

    SpringBoot讀取yaml文件操作詳解

    YAML 是 “YAML Ain’t Markup Language”(YAML 不是一種標(biāo)記語言)的遞歸縮寫。在開發(fā)的這種語言時(shí),YAML 的意思其實(shí)是:“Yet Another Markup Language”(仍是一種標(biāo)記語言),本文給大家介紹的非常詳細(xì),需要的朋友可以參考下
    2022-09-09
  • java 使用poi動(dòng)態(tài)導(dǎo)出的操作

    java 使用poi動(dòng)態(tài)導(dǎo)出的操作

    這篇文章主要介紹了java 使用poi動(dòng)態(tài)導(dǎo)出的操作,具有很好的參考價(jià)值,希望對(duì)大家有所幫助。一起跟隨小編過來看看吧
    2020-12-12
  • Spring Boot容器加載時(shí)執(zhí)行特定操作(推薦)

    Spring Boot容器加載時(shí)執(zhí)行特定操作(推薦)

    這篇文章主要介紹了Spring Boot容器加載時(shí)執(zhí)行特定操作及spring內(nèi)置的事件,需要的朋友可以參考下
    2018-01-01
  • 從內(nèi)存地址解析Java的static關(guān)鍵字的作用

    從內(nèi)存地址解析Java的static關(guān)鍵字的作用

    這篇文章主要介紹了從內(nèi)存地址解析Java的static關(guān)鍵字的作用,包括靜態(tài)成員變量和靜態(tài)方法等重要內(nèi)容,需要的朋友可以參考下
    2015-10-10
  • IDEA?tomcat啟動(dòng)項(xiàng)目方式

    IDEA?tomcat啟動(dòng)項(xiàng)目方式

    這篇文章主要介紹了IDEA?tomcat啟動(dòng)項(xiàng)目方式,具有很好的參考價(jià)值,希望對(duì)大家有所幫助,如有錯(cuò)誤或未考慮完全的地方,望不吝賜教
    2025-03-03
  • Guava事件總線應(yīng)用場景最佳實(shí)踐

    Guava事件總線應(yīng)用場景最佳實(shí)踐

    這篇文章主要為大家介紹了Guava事件總線應(yīng)用場景最佳實(shí)踐,有需要的朋友可以借鑒參考下,希望能夠有所幫助,祝大家多多進(jìn)步,早日升職加薪
    2023-12-12
  • IDEA Ultimate2020.2版本配置Tomcat詳細(xì)教程

    IDEA Ultimate2020.2版本配置Tomcat詳細(xì)教程

    這篇文章主要介紹了IDEA Ultimate2020.2版本配置Tomcat教程,本文通過圖文并茂的形式給大家介紹的非常詳細(xì),對(duì)大家的學(xué)習(xí)或工作具有一定的參考借鑒價(jià)值,需要的朋友可以參考下
    2020-09-09
  • SpringCloud Bus消息總線的實(shí)現(xiàn)

    SpringCloud Bus消息總線的實(shí)現(xiàn)

    消息總線是一種通信工具,可以在機(jī)器之間互相傳輸消息、文件等,這篇文章主要介紹了SpringCloud Bus消息總線的實(shí)現(xiàn),Spring cloud bus 通過輕量消息代理連接各個(gè)分布的節(jié)點(diǎn),小編覺得挺不錯(cuò)的,現(xiàn)在分享給大家,也給大家做個(gè)參考。一起跟隨小編過來看看吧
    2018-05-05

最新評(píng)論

建湖县| 芮城县| 波密县| 伊吾县| 泸水县| 龙州县| 阜城县| 禄丰县| 天台县| 且末县| 安溪县| 红河县| 金乡县| 和硕县| 会同县| 安塞县| 贵溪市| 米易县| 大连市| 兴国县| 夹江县| 河北省| 咸宁市| 长顺县| 中阳县| 广昌县| 河池市| 宣武区| 科技| 南昌市| 邓州市| 信宜市| 江达县| 开鲁县| 洮南市| 海安县| 濮阳市| 新郑市| 全椒县| 泗洪县| 乐东|