SpringSecurity如何設(shè)置白名單策略
在SpringSecurity中,往往需要對(duì)部分接口白名單訪問(wèn),而大部分在使用Security中就有一個(gè)誤區(qū),那就是免鑒權(quán)訪問(wèn)和白名單的區(qū)別。
大部分的Security文章包括官方文檔給出免鑒權(quán)訪問(wèn)都是使用.permitAll()去對(duì)相應(yīng)路徑進(jìn)行免鑒權(quán)訪問(wèn),但實(shí)際上這僅僅只表示該資源不需要相應(yīng)的權(quán)限訪問(wèn),但是用戶還需要認(rèn)證.也就是Security的認(rèn)證/授權(quán)兩個(gè)概念.
Security白名單策略
將需要放行的白名單使用.ignoring注冊(cè).
@Bean
public WebSecurityCustomizer ignoringCustomizer() {
return web -> web.ignoring().requestMatchers(whiteUrlArr);
}當(dāng)Spring啟動(dòng)后,會(huì)將其中每個(gè)url注冊(cè)為一個(gè)MvcRequestMatcher并且放入到WebSecurity中的ignoredRequests管理。

然后在構(gòu)建WebSecurity時(shí)去創(chuàng)建對(duì)應(yīng)的DefaultSecurityFilterChain.

然后這些會(huì)被放入到Security的過(guò)濾鏈中交給WebSecurity進(jìn)行管理,當(dāng)有請(qǐng)求進(jìn)入后就會(huì)進(jìn)入到過(guò)濾鏈時(shí),WebSecurity會(huì)去循環(huán)調(diào)用chian,以獲取處理請(qǐng)求路徑對(duì)應(yīng)的過(guò)濾器組成過(guò)濾鏈,如果未注冊(cè)ignor則會(huì)使用默認(rèn)的AnyRequest,這將返回全部的Security過(guò)濾器.
private List<Filter> getFilters(HttpServletRequest request) {
int count = 0;
Iterator var3 = this.filterChains.iterator();
SecurityFilterChain chain;
do {
if (!var3.hasNext()) {
return null;
}
chain = (SecurityFilterChain)var3.next();
if (logger.isTraceEnabled()) {
++count;
logger.trace(LogMessage.format("Trying to match request against %s (%d/%d)", chain, count, this.filterChains.size()));
}
} while(!chain.matches(request));
return chain.getFilters();
}
而DefaultSecurityChain則會(huì)使用其對(duì)應(yīng)的match對(duì)請(qǐng)求路徑進(jìn)行匹配,如果匹配上則返回相應(yīng)的過(guò)濾器.
匹配成功返回RequestMatchResult:

通過(guò)返回的對(duì)象是否為空進(jìn)行判斷是否匹配成功:

匹配成功后會(huì)返回其對(duì)應(yīng)的Filter,因?yàn)槭峭ㄟ^(guò)igonr去進(jìn)行忽略的所以filter為空,所以就會(huì)忽略對(duì)對(duì)應(yīng)路徑請(qǐng)求的鑒權(quán)等操作.

這就是SpringSecurity真正的白名單,而不僅僅是對(duì)相應(yīng)路徑進(jìn)行免權(quán)訪問(wèn).
后續(xù)會(huì)嘗試去探索免權(quán)訪問(wèn)...
到此這篇關(guān)于SpringSecurity如何正確的設(shè)置白名單的文章就介紹到這了,更多相關(guān)SpringSecurity白名單內(nèi)容請(qǐng)搜索腳本之家以前的文章或繼續(xù)瀏覽下面的相關(guān)文章希望大家以后多多支持腳本之家!
相關(guān)文章
使用mybatis-plus報(bào)錯(cuò)Invalid bound statement (not found)錯(cuò)誤
這篇文章主要介紹了使用mybatis-plus報(bào)錯(cuò)Invalid bound statement (not found)錯(cuò)誤,文中通過(guò)示例代碼介紹的非常詳細(xì),對(duì)大家的學(xué)習(xí)或者工作具有一定的參考學(xué)習(xí)價(jià)值,需要的朋友們下面隨著小編來(lái)一起學(xué)習(xí)學(xué)習(xí)吧2020-09-09
Java使用HttpClient實(shí)現(xiàn)圖片下載與本地保存功能
在當(dāng)今數(shù)字化時(shí)代,網(wǎng)絡(luò)資源的獲取與處理已成為軟件開(kāi)發(fā)中的常見(jiàn)需求,其中,圖片作為網(wǎng)絡(luò)上最常見(jiàn)的資源之一,其下載與保存功能在許多應(yīng)用場(chǎng)景中都顯得尤為重要,本文將通過(guò)一個(gè)具體的Java實(shí)戰(zhàn)案例,詳細(xì)介紹如何使用Apache?HttpClient庫(kù)實(shí)現(xiàn)圖片的下載與本地保存功能2025-06-06
MyBatis實(shí)現(xiàn)動(dòng)態(tài)SQL模糊查詢(xún)的示例代碼
在數(shù)據(jù)庫(kù)查詢(xún)中,模糊查詢(xún)是最常用的功能之一,今天我們來(lái)探討如何通過(guò)動(dòng)態(tài)SQL實(shí)現(xiàn)靈活、安全的模糊查詢(xún),文中的示例代碼講解詳細(xì),有需要的小伙伴可以了解下2026-02-02
Spring Cache自定義緩存key和過(guò)期時(shí)間的實(shí)現(xiàn)代碼
使用 Redis的客戶端 Spring Cache時(shí),會(huì)發(fā)現(xiàn)生成 key中會(huì)多出一個(gè)冒號(hào),而且有一個(gè)空節(jié)點(diǎn)的存在,查看源碼可知,這是因?yàn)?nbsp;Spring Cache默認(rèn)生成key的策略就是通過(guò)兩個(gè)冒號(hào)來(lái)拼接,本文給大家介紹了Spring Cache自定義緩存key和過(guò)期時(shí)間的實(shí)現(xiàn),需要的朋友可以參考下2024-05-05
MyBatis-Plus流式查詢(xún)的實(shí)現(xiàn)示例
MyBatis-Plus 從 3.5.4 版本開(kāi)始支持流式查詢(xún),通過(guò)ResultHandler接口實(shí)現(xiàn)結(jié)果集的流式查詢(xún),文中通過(guò)示例代碼介紹的非常詳細(xì),對(duì)大家的學(xué)習(xí)或者工作具有一定的參考學(xué)習(xí)價(jià)值,需要的朋友們下面隨著小編來(lái)一起學(xué)習(xí)學(xué)習(xí)吧2024-12-12

