最新国产好看的视频,伊人天堂AV在线,国产Aaaaaa视频,蜜臀视频在线观看一区,人妻av色图,密臀久久久精品影片,青青视频免费观看毛片,久草在线观看视,国产三级精品色情在线

Spring Security實現(xiàn)多次登錄失敗后賬戶鎖定功能

 更新時間:2019年11月28日 08:22:51   作者:字母哥博客  
當用戶多次登錄失敗的時候,我們應該將賬戶鎖定,等待一定的時間之后才能再次進行登錄操作。今天小編給大家分享Spring Security實現(xiàn)多次登錄失敗后賬戶鎖定功能,感興趣的朋友一起看看吧

在上一次寫的文章中,為大家說到了如何動態(tài)的從數(shù)據(jù)庫加載用戶、角色、權(quán)限信息,從而實現(xiàn)登錄驗證及授權(quán)。在實際的開發(fā)過程中,我們通常會有這樣的一個需求:當用戶多次登錄失敗的時候,我們應該將賬戶鎖定,等待一定的時間之后才能再次進行登錄操作。

一、基礎知識回顧

要實現(xiàn)多次登錄失敗賬戶鎖定的功能,我們需要先回顧一下基礎知識:

  • Spring Security 不需要我們自己實現(xiàn)登錄驗證邏輯,而是將用戶、角色、權(quán)限信息以實現(xiàn)UserDetails和UserDetailsService接口的方式告知Spring Security。具體的登錄驗證邏輯Spring Security 會幫助我們實現(xiàn)。
  • UserDetails接口中有一個方法叫做isAccountNonLocked()用于判斷賬號是否被鎖定,也就是說我們應該通過該方法對應的set方法setAccountNonLocked(false)告知Spring Security該登錄賬戶被鎖定。
  • 那么應該在哪里判斷賬號登錄失敗的次數(shù)并執(zhí)行鎖定機制呢?當然是我們之前文章給大家介紹的《自定義登錄成功及失敗結(jié)果處理》的AuthenticationFailureHandler。

建議您先閱讀本文,如果您對本文的實現(xiàn)過程感到迷惑,建議您再翻看本號之前的相關內(nèi)容。

二、實現(xiàn)多次登錄失敗鎖定的原理

一般來說實現(xiàn)這個需求,我們需要針對每一個用戶記錄登錄失敗的次數(shù)nLock和鎖定賬戶的到期時間releaseTime。具體你是把這2個信息存儲在mysql、還是文件中、還是redis中等等,完全取決于你對你所處的應用架構(gòu)適用性的判斷。具體的實現(xiàn)邏輯無非就是:

  • 登陸失敗之后,從存儲中將nLock取出來加1。
  • 如果nLock大于登陸失敗閾值(比如3次),則將nLock=0,然后設置releaseTime為當前時間加上鎖定周期。通過setAccountNonLocked(false)告知Spring Security該登錄賬戶被鎖定。
  • 如果nLock小于等于1,則將nLock再次存起來。
  • 在一個合適的時機,將鎖定狀態(tài)重置為setAccountNonLocked(true)。

這是一種非常典型的實現(xiàn)方式,筆者向大家介紹一款非常有用的開源軟件叫做:ratelimitj。這個軟件的功能主要是為API訪問進行限流,也就是說可以通過制定規(guī)則限制API接口的訪問頻率。那恰好登錄驗證接口也是API的一種啊,我們正好也需要限制它在一定的時間內(nèi)的訪問次數(shù)。

三、具體實現(xiàn)

首先需要將ratelimitj通過maven坐標引入到我們的應用里面來。我們使用的是內(nèi)存存儲的版本,還有redis存儲的版本,大家可以根據(jù)自己的應用情況選用。

 <dependency>
  <groupId>es.moki.ratelimitj</groupId>
  <artifactId>ratelimitj-inmemory</artifactId>
  <version>0.4.1</version>
 </dependency>

之后通過繼承SimpleUrlAuthenticationFailureHandler ,實現(xiàn)onAuthenticationFailure方法。該實現(xiàn)是針對登錄失敗的結(jié)果的處理,在我們之前的文章中已經(jīng)講過。

@Component
public class MyAuthenticationFailureHandler extends SimpleUrlAuthenticationFailureHandler {
 @Autowired
 UserDetailsManager userDetailsManager;
 //規(guī)則定義:1小時之內(nèi)5次機會,就觸發(fā)限流行為
 Set<RequestLimitRule> rules = 
  Collections.singleton(RequestLimitRule.of(1 * 60, TimeUnit.MINUTES,5)); 
 RequestRateLimiter limiter = new InMemorySlidingWindowRequestRateLimiter(rules);
 @Override
 public void onAuthenticationFailure(HttpServletRequest request,
     HttpServletResponse response, 
     AuthenticationException exception) 
     throws IOException, ServletException {
  String userId = //從request或request.getSession中獲取登錄用戶名
  //計數(shù)器加1,并判斷該用戶是否已經(jīng)到了觸發(fā)了鎖定規(guī)則
  boolean reachLimit = limiter.overLimitWhenIncremented(userId);
 if(reachLimit){ //如果觸發(fā)了鎖定規(guī)則,通過UserDetails告知Spring Security鎖定賬戶
  user.setAccountNonLocked(false);
  userDetailsManager.updateUser(user);
  SysUser user = (SysUser) userDetailsManager.loadUserByUsername(userId);
 }
 //此處省略通過response做json或html響應
 }
}

核心實現(xiàn)注意看代碼中的注釋

代碼中的SysUser為UserDetails的實現(xiàn)類,如果不知道如何實現(xiàn)請參考本號之前的文章

userDetailsManager被用于管理UserDetails信息,通過改變UserDetails改變Spring Security驗證行為。

四、重置鎖定狀態(tài)的時機

user.setAccountNonLocked(true);

重置鎖定狀態(tài)很簡單,就是上面的代碼。但是更重要的是如何選擇重置鎖定狀態(tài)的時機。筆者能想到幾種方案如下

  • 下一次登陸的時候,自定義過濾器,加在Spring Boot過濾器鏈最前端做鎖定狀態(tài)重置的判斷。
  • 當?shù)卿涃~戶被鎖定之后,之后用戶的每一次登錄都會拋出LockedException。我們完全可以通過Spring Boot的全局異常捕獲機制,在其中捕獲LockedException,并做鎖定狀態(tài)的判斷及重置行為。
  • 寫一個Spring 的定時器輪詢,當然這是最差的方案。

總結(jié)

以上所述是小編給大家介紹的Spring Security實現(xiàn)多次登錄失敗后賬戶鎖定功能,希望對大家有所幫助,如果大家有任何疑問請給我留言,小編會及時回復大家的。在此也非常感謝大家對腳本之家網(wǎng)站的支持!
如果你覺得本文對你有幫助,歡迎轉(zhuǎn)載,煩請注明出處,謝謝!

相關文章

  • JAVA?DOC如何生成標準的JAVA?API文檔詳解

    JAVA?DOC如何生成標準的JAVA?API文檔詳解

    這篇文章主要給大家介紹了關于JAVA?DOC如何生成標準的JAVA?API文檔的相關資料,Javadoc是Sun公司提供的一種工具,它可以從程序源代碼中抽取類、方法、成員等注釋,然后形成一個和源代碼配套的API幫助文檔,需要的朋友可以參考下
    2024-06-06
  • Springboot如何去掉URL后面的jsessionid

    Springboot如何去掉URL后面的jsessionid

    這篇文章主要介紹了Springboot如何去掉URL后面的jsessionid,具有很好的參考價值,希望對大家有所幫助。如有錯誤或未考慮完全的地方,望不吝賜教
    2021-11-11
  • Java SpringBoot實現(xiàn)AOP

    Java SpringBoot實現(xiàn)AOP

    AOP包括連接點(JoinPoint)、切入點(Pointcut)、增強(Advisor)、切面(Aspect)、AOP代理(AOP Proxy),具體的方法和類型下面文章會舉例說明,感興趣的小伙伴和小編一起閱讀全文吧
    2021-09-09
  • Java深入學習圖形用戶界面GUI之創(chuàng)建窗體

    Java深入學習圖形用戶界面GUI之創(chuàng)建窗體

    圖形編程中,窗口是一個重要的概念,窗口其實是一個矩形框,應用程序可以使用其從而達到輸出結(jié)果和接受用戶輸入的效果,學習了GUI就讓我們用它來創(chuàng)建一個窗體
    2022-05-05
  • SpringBoot+Vue項目新手快速入門指南

    SpringBoot+Vue項目新手快速入門指南

    最近剛剛做了一個基于vue+springboot的系統(tǒng),于是基于這點,對遇到的一些問題進行一些配置的匯總,下面這篇文章主要給大家介紹了關于SpringBoot+Vue項目新手快速入門的相關資料,需要的朋友可以參考下
    2022-06-06
  • Springboot @RequestBody注解踩坑記錄

    Springboot @RequestBody注解踩坑記錄

    這篇文章主要介紹了Springboot @RequestBody注解踩坑記錄,具有很好的參考價值,希望對大家有所幫助。如有錯誤或未考慮完全的地方,望不吝賜教
    2022-03-03
  • java虛擬機原理:Class字節(jié)碼二進制文件分析

    java虛擬機原理:Class字節(jié)碼二進制文件分析

    class文件全名稱為Java class文件,主要在平臺無關性和網(wǎng)絡移動性方面使Java更適合網(wǎng)絡。它在平臺無關性方面的任務是:為Java程序提供獨立于底層主機平臺的二進制形式的服務。下面我們來詳細解讀下它吧
    2021-09-09
  • SpringBoot集成JWT實現(xiàn)token驗證的流程

    SpringBoot集成JWT實現(xiàn)token驗證的流程

    Json web token (JWT), 是為了在網(wǎng)絡應用環(huán)境間傳遞聲明而執(zhí)行的一種基于JSON的開放標準((RFC 7519).這篇文章主要介紹了SpringBoot集成JWT實現(xiàn)token驗證,需要的朋友可以參考下
    2020-01-01
  • 這么優(yōu)雅的Java ORM沒見過吧!

    這么優(yōu)雅的Java ORM沒見過吧!

    這篇文章主要介紹了Java ORM的相關資料,幫助大家更好的理解和使用Java,感興趣的朋友可以了解下
    2021-01-01
  • Java基于Tcp協(xié)議的socket編程實例

    Java基于Tcp協(xié)議的socket編程實例

    這篇文章主要介紹了Java基于Tcp協(xié)議的socket編程實例,較為詳細的分析了socket編程客戶端與服務器端的具體實現(xiàn)步驟與使用技巧,具有一定的參考借鑒價值,需要的朋友可以參考下
    2014-12-12

最新評論

芒康县| 莱芜市| 石楼县| 西安市| 信阳市| 乌拉特前旗| 胶南市| 福贡县| 荔波县| 莱阳市| 那坡县| 民乐县| 容城县| 长子县| 巴彦县| 松滋市| 确山县| 中牟县| 沂水县| 文登市| 修水县| 伊金霍洛旗| 连平县| 公主岭市| 安徽省| 外汇| 玉屏| 吴忠市| 泸州市| 海林市| 洛隆县| 闽侯县| 乌兰县| 祁门县| 西宁市| 柳河县| 玉溪市| 冀州市| 新余市| 贵定县| 景泰县|