淺析Spring Security登錄驗(yàn)證流程源碼
一、登錄認(rèn)證基于過(guò)濾器鏈
Spring Security的登錄驗(yàn)證流程核心就是過(guò)濾器鏈。當(dāng)一個(gè)請(qǐng)求到達(dá)時(shí)按照過(guò)濾器鏈的順序依次進(jìn)行處理,通過(guò)所有過(guò)濾器鏈的驗(yàn)證,就可以訪問(wèn)API接口了。

SpringSecurity提供了多種登錄認(rèn)證的方式,由多種Filter過(guò)濾器來(lái)實(shí)現(xiàn),比如:
- BasicAuthenticationFilter實(shí)現(xiàn)的是HttpBasic模式的登錄認(rèn)證
- UsernamePasswordAuthenticationFilter實(shí)現(xiàn)用戶名密碼的登錄認(rèn)證
- RememberMeAuthenticationFilter實(shí)現(xiàn)登錄認(rèn)證的“記住我”的功能
- SmsCodeAuthenticationFilter實(shí)現(xiàn)短信驗(yàn)證碼登錄認(rèn)證
- SocialAuthenticationFilter實(shí)現(xiàn)社交媒體方式登錄認(rèn)證的處理
- Oauth2AuthenticationProcessingFilter和Oauth2ClientAuthenticationProcessingFilter實(shí)現(xiàn)Oauth2的鑒權(quán)方式
根據(jù)我們不同的需求實(shí)現(xiàn)及配置,不同的Filter會(huì)被加載到應(yīng)用中。
二、結(jié)合源碼講解登錄驗(yàn)證流程
我們就以用戶名、密碼登錄方式為例講解一下Spring Security的登錄認(rèn)證流程。

2.1 UsernamePasswordAuthenticationFilter
該過(guò)濾器封裝用戶基本信息(用戶名、密碼),定義登錄表單數(shù)據(jù)接收相關(guān)的信息。如:
- 默認(rèn)的表單用戶名密碼input框name是username、password
- 默認(rèn)的處理登錄請(qǐng)求路徑是/login、使用POST方法


2.2 AbstractAuthenticationProcessingFilter的doFilter方法的驗(yàn)證過(guò)程
UsernamePasswordAuthenticationFilter繼承自抽象類AbstractAuthenticationProcessingFilter,該抽象類定義了驗(yàn)證成功與驗(yàn)證失敗的處理方法。

2.3 驗(yàn)證成功之后的Handler和驗(yàn)證失敗之后的handler

也就是說(shuō)當(dāng)我們需要自定義驗(yàn)證成功或失敗的處理方法時(shí),要去實(shí)現(xiàn)AuthenticationSuccessHandler或AuthenticationfailureHandler接口

三、登錄驗(yàn)證內(nèi)部細(xì)節(jié)
3.1多種認(rèn)證方式的管理 ProviderManager
ProviderManager用繼承于AuthenticationManager是登錄驗(yàn)證的核心類。ProviderManager保管了多個(gè)AuthenticationProvider,用于不同類型的登錄驗(yàn)證。比如:
- RememberMeAuthenticationProvider定義了“記住我”功能的登錄驗(yàn)證邏輯
- DaoAuthenticationProvider加載數(shù)據(jù)庫(kù)用戶信息,進(jìn)行用戶密碼的登錄驗(yàn)證
public class ProviderManager implements AuthenticationManager, MessageSourceAware, InitializingBean {
……
private List<AuthenticationProvider> providers;
……
下文是ProviderManager的核心源碼,遍歷不同登錄驗(yàn)證的AuthenticationProvider,只有當(dāng)這種方式被支持的時(shí)候,才執(zhí)行具體的登錄驗(yàn)證邏輯。

3.2 登錄認(rèn)證接口 AuthenticationProvider
public interface AuthenticationProvider {
Authentication authenticate(Authentication var1) throws AuthenticationException;
boolean supports(Class<?> var1);
}
AuthenticationProvider的實(shí)現(xiàn)類定義了具體的登錄驗(yàn)證邏輯

3.3 數(shù)據(jù)庫(kù)加載用戶信息 DaoAuthenticationProvider
public class DaoAuthenticationProvider extends AbstractUserDetailsAuthenticationProvider {
從數(shù)據(jù)庫(kù)獲取用戶信息源碼

所以當(dāng)我們需要加載用戶信息進(jìn)行登錄驗(yàn)證的時(shí)候,我們需要實(shí)現(xiàn)UserDetailsService接口,重寫(xiě)loadUserByUsername方法,參數(shù)是用戶輸入的用戶名。返回值是UserDetails。
總結(jié)
以上所述是小編給大家介紹的Spring Security登錄驗(yàn)證流程源碼,希望對(duì)大家有所幫助,如果大家有任何疑問(wèn)請(qǐng)給我留言,小編會(huì)及時(shí)回復(fù)大家的。在此也非常感謝大家對(duì)腳本之家網(wǎng)站的支持!
如果你覺(jué)得本文對(duì)你有幫助,歡迎轉(zhuǎn)載,煩請(qǐng)注明出處,謝謝!
- 詳解使用Spring Security OAuth 實(shí)現(xiàn)OAuth 2.0 授權(quán)
- 基于Spring Security的Oauth2授權(quán)實(shí)現(xiàn)方法
- Spring Security OAuth2認(rèn)證授權(quán)示例詳解
- Spring Security 控制授權(quán)的方法
- Spring Security OAuth 自定義授權(quán)方式實(shí)現(xiàn)手機(jī)驗(yàn)證碼
- Spring?Security使用數(shù)據(jù)庫(kù)登錄認(rèn)證授權(quán)
- Spring Security實(shí)現(xiàn)微信公眾號(hào)網(wǎng)頁(yè)授權(quán)功能
- SpringBoot Security前后端分離登錄驗(yàn)證的實(shí)現(xiàn)
- 解析SpringSecurity自定義登錄驗(yàn)證成功與失敗的結(jié)果處理問(wèn)題
- 詳解Spring Security中的HttpBasic登錄驗(yàn)證模式
- 詳解使用Spring Security進(jìn)行自動(dòng)登錄驗(yàn)證
- SpringSecurity頁(yè)面授權(quán)與登錄驗(yàn)證實(shí)現(xiàn)(內(nèi)存取值與數(shù)據(jù)庫(kù)取值)
相關(guān)文章
spring中使用@Autowired注解無(wú)法注入的情況及解決
這篇文章主要介紹了spring中使用@Autowired注解無(wú)法注入的情況及解決,具有很好的參考價(jià)值,希望對(duì)大家有所幫助。如有錯(cuò)誤或未考慮完全的地方,望不吝賜教2021-09-09
Mybatis常用分頁(yè)插件實(shí)現(xiàn)快速分頁(yè)處理技巧
這篇文章主要介紹了Mybatis常用分頁(yè)插件實(shí)現(xiàn)快速分頁(yè)處理的方法。非常不錯(cuò)具有參考借鑒價(jià)值,感興趣的朋友一起看看2016-10-10
Java判斷是否為簡(jiǎn)體中文字符的實(shí)現(xiàn)方法
在應(yīng)用開(kāi)發(fā)中,判斷簡(jiǎn)體中文字符是一個(gè)重要但常被忽視的任務(wù),簡(jiǎn)體中文和繁體中文在字符上有顯著的區(qū)別,因此在某些場(chǎng)景下我們需要判斷輸入的文本是否為簡(jiǎn)體中文,本文將介紹如何使用Java進(jìn)行此判斷,并提供相應(yīng)的代碼示例,幫助開(kāi)發(fā)者更好地理解這一過(guò)程2024-09-09
簡(jiǎn)單易懂Java反射的setAccessible()方法
本文主要介紹了簡(jiǎn)單易懂Java反射的setAccessible()方法,文中通過(guò)示例代碼介紹的非常詳細(xì),對(duì)大家的學(xué)習(xí)或者工作具有一定的參考學(xué)習(xí)價(jià)值,需要的朋友們下面隨著小編來(lái)一起學(xué)習(xí)學(xué)習(xí)吧2022-07-07
FuncGPT慧函數(shù)保護(hù)數(shù)據(jù)安全提高代碼質(zhì)量減少軟件故障(java示例)
這篇文章主要為大家介紹了FuncGPT慧函數(shù)保護(hù)數(shù)據(jù)安全提高代碼質(zhì)量減少軟件故障(java示例),有需要的朋友可以借鑒參考下,希望能夠有所幫助,祝大家多多進(jìn)步,早日升職加薪2023-10-10
Java設(shè)計(jì)模式中橋接模式應(yīng)用詳解
橋接,顧名思義,就是用來(lái)連接兩個(gè)部分,使得兩個(gè)部分可以互相通訊。橋接模式將系統(tǒng)的抽象部分與實(shí)現(xiàn)部分分離解耦,使他們可以獨(dú)立的變化。本文通過(guò)示例詳細(xì)介紹了橋接模式的原理與使用,需要的可以參考一下2022-11-11
SpringBoot中@EnableAsync和@Async注解的使用小結(jié)
在SpringBoot中,可以通過(guò)@EnableAsync注解來(lái)啟動(dòng)異步方法調(diào)用的支持,通過(guò)@Async注解來(lái)標(biāo)識(shí)異步方法,讓方法能夠在異步線程中執(zhí)行,本文就來(lái)介紹一下,感興趣的可以了解一下2023-11-11

