Spring-Security登錄認(rèn)證授權(quán)原理

spring-security源碼下載地址:

https://github.com/spring-projects/spring-security

Spring-Security源碼解讀:

1.使用ctrl+shift+n組合鍵查找UsernamePasswordAuthenticationFilter過(guò)濾器,該過(guò)濾器是用來(lái)處理用戶(hù)認(rèn)證邏輯的墓阀,進(jìn)入后如圖:

(1)可以看到它默認(rèn)的登錄請(qǐng)求url是"/login"庄新,并且只允許POST方式的請(qǐng)求

(2)obtainUsername()方法點(diǎn)進(jìn)去發(fā)現(xiàn)它默認(rèn)是根據(jù)參數(shù)名為"username"和"password"來(lái)獲取用戶(hù)名和密碼的

(3)通過(guò)構(gòu)造方法實(shí)例化一個(gè)UsernamePasswordAuthenticationToken對(duì)象,此時(shí)調(diào)用的是UsernamePasswordAuthenticationToken的兩個(gè)參數(shù)的構(gòu)造函數(shù),如圖:

其中super(null)調(diào)用的是父類(lèi)的構(gòu)造方法烹看,傳入的是權(quán)限集合咨跌,因?yàn)槟壳斑€沒(méi)有認(rèn)證通過(guò)庆锦,所以不知道有什么權(quán)限信息,這里設(shè)置為null,然后將用戶(hù)名和密碼分別賦值給principal和credentials腔召,同樣因?yàn)榇藭r(shí)還未進(jìn)行身份認(rèn)證杆查,所以setAuthenticated(false)

(4)setDetails(request, authRequest)是將當(dāng)前的請(qǐng)求信息設(shè)置到

UsernamePasswordAuthenticationToken中

(5)通過(guò)調(diào)用getAuthenticationManager()來(lái)獲取AuthenticationManager,通過(guò)調(diào)用它的authenticate方法來(lái)查找支持該token(UsernamePasswordAuthenticationToken)認(rèn)證方式的provider臀蛛,然后調(diào)用該provider的authenticate方法進(jìn)行認(rèn)證

2.AuthenticationManager是用來(lái)管理AuthenticationProvider的接口亲桦,通過(guò)查找后進(jìn)入,然后使用ctrl+H組合鍵查看它的繼承關(guān)系浊仆,找到ProviderManager實(shí)現(xiàn)類(lèi)烙肺,它實(shí)現(xiàn)了AuthenticationManager接口,查看它的authenticate方法氧卧,它里面有段這樣的代碼:

for(AuthenticationProvider provider:getProviders())

{if(!provider.supports(toTest)){continue;}...

try{result=provider.authenticate(authentication);...

}}

通過(guò)for循環(huán)遍歷AuthenticationProvider對(duì)象的集合桃笙,找到支持當(dāng)前認(rèn)證方式的AuthenticationProvider,找到之后調(diào)用該AuthenticationProvider的authenticate方法進(jìn)行認(rèn)證處理:

result = provider.authenticate(authentication);

3.AuthenticationProvider接口沙绝,就是進(jìn)行身份認(rèn)證的接口搏明,它里面有兩個(gè)方法:authenticate認(rèn)證方法和supports是否支持某種類(lèi)型token的方法鼠锈,通過(guò)ctrl+h查看繼承關(guān)系,找到AbstractUserDetailsAuthenticationProvider抽象類(lèi)星著,它實(shí)現(xiàn)了AuthenticationProvider接口购笆,它的supports方法如下:

public booleansupports(Class<?>authentication){

return(UsernamePasswordAuthenticationToken.class.isAssignableFrom(authentication));

}

說(shuō)明它是支持UsernamePasswordAuthenticationToken類(lèi)型的AuthenticationProvider

再看它的authenticate認(rèn)證方法,其中有一段這樣的代碼:

用戶(hù)信息UserDetails是個(gè)接口虚循,我們進(jìn)入查看同欠,它包含以下6個(gè)接口方法:

接著AbstractUserDetailsAuthenticationProvider往下看,找到下面的代碼:

preAuthenticationChecks.check(user);

additionalAuthenticationChecks(user,(UsernamePasswordAuthenticationToken)authentication);

preAuthenticationChecks預(yù)檢查横缔,在最下面的內(nèi)部類(lèi)DefaultPreAuthenticationChecks中可以看到铺遂,它會(huì)檢查上面提到的三個(gè)boolean方法,即檢查賬戶(hù)未鎖定茎刚、賬戶(hù)可用襟锐、賬戶(hù)未過(guò)期,如果上面的方法只要有一個(gè)返回false膛锭,就會(huì)拋出異常粮坞,那么認(rèn)證就會(huì)失敗。

additionalAuthenticationChecks是附加檢查初狰,是個(gè)抽象方法莫杈,等下看子類(lèi)的具體實(shí)現(xiàn)。

下面還有個(gè)postAuthenticationChecks.check(user)后檢查奢入,在最下面的DefaultPostAuthenticationChecks內(nèi)部類(lèi)中可以看到筝闹,它會(huì)檢查密碼未過(guò)期,如果為false就會(huì)拋出異常

如果上面的檢查都通過(guò)并且沒(méi)有異常俊马,表示認(rèn)證通過(guò)丁存,會(huì)調(diào)用下面的方法:

createSuccessAuthentication(principalToReturn, authentication, user);

跟進(jìn)發(fā)現(xiàn)此時(shí)通過(guò)構(gòu)造方法實(shí)例化對(duì)象UsernamePasswordAuthenticationToken時(shí)肩杈,調(diào)用的是三個(gè)參數(shù)的構(gòu)造方法:

publicUsernamePasswordAuthenticationToken(Object principal,Object credentials,Collection<?extendsGrantedAuthority>authorities)

{super(authorities);

this.principal=principal;

this.credentials=credentials;

super.setAuthenticated(true);// must use super, as we override}

此時(shí)會(huì)調(diào)用父類(lèi)的構(gòu)造方法設(shè)置權(quán)限信息柴我,并調(diào)用父類(lèi)的setAuthenticated(true)方法,到這里就表示認(rèn)證通過(guò)了扩然。

下面我們看看AbstractUserDetailsAuthenticationProvider的子類(lèi)艘儒,同ctrl+h可查看繼承關(guān)系,找到DaoAuthenticationProvider

4.DaoAuthenticationProvider類(lèi)

(1)查看additionalAuthenticationChecks附加檢查方法夫偶,它主要是檢查用戶(hù)密碼的正確性界睁,如果密碼為空或者錯(cuò)誤都會(huì)拋出異常

(2)獲取用戶(hù)信息UserDetails的retrieveUser方法,主要看下面這段代碼:

UserDetails loadedUser=this.getUserDetailsService().loadUserByUsername(username);

它是調(diào)用了getUserDetailsService先獲取到UserDetailsService對(duì)象兵拢,通過(guò)調(diào)用UserDetailsService對(duì)象的loadUserByUsername方法獲取用戶(hù)信息UserDetails

找到UserDetailsService翻斟,發(fā)現(xiàn)它是一個(gè)接口,查看繼承關(guān)系说铃,有很多實(shí)現(xiàn)访惜,都是spring-security提供的實(shí)現(xiàn)類(lèi)嘹履,并不滿(mǎn)足我們的需要,我們想自己制定獲取用戶(hù)信息的邏輯债热,所以我們可以實(shí)現(xiàn)這個(gè)接口砾嫉。比如從我們的數(shù)據(jù)庫(kù)中查找用戶(hù)信息

5.SecurityContextPersistenceFilter過(guò)濾器

那么用戶(hù)認(rèn)證成功之后,又是怎么保存認(rèn)證信息的呢窒篱,在下一次請(qǐng)求過(guò)來(lái)是如何判斷該用戶(hù)是否已經(jīng)認(rèn)證了呢焕刮?

請(qǐng)求進(jìn)來(lái)時(shí)會(huì)經(jīng)過(guò)SecurityContextPersistenceFilter過(guò)濾器,進(jìn)入SecurityContextPersistenceFilter過(guò)濾器并找到以下代碼:

SecurityContext contextBeforeChainExecution = repo.loadContext(holder);

從session中獲取SecurityContext對(duì)象墙杯,如果沒(méi)有就實(shí)例化一個(gè)SecurityContext對(duì)象

SecurityContextHolder.setContext(contextBeforeChainExecution);

將SecurityContext對(duì)象設(shè)置到SecurityContextHolder中

chain.doFilter(holder.getRequest(),holder.getResponse());

表示放行配并,執(zhí)行下一個(gè)過(guò)濾器

執(zhí)行完后面的過(guò)濾并經(jīng)過(guò)servlet處理之后,響應(yīng)給瀏覽器之前再次經(jīng)過(guò)此過(guò)濾器霍转。查看以下代碼:

SecurityContext contextAfterChainExecution=SecurityContextHolder.getContext();

SecurityContextHolder.clearContext();

this.repo.saveContext(contextAfterChainExecution,holder.getRequest(),holder.getResponse());

通過(guò)SecurityContextHolder獲取SecurityContext對(duì)象荐绝,然后清除SecurityContext,最后將獲取的SecurityContext對(duì)象放入session中

其中SecurityContextHolder是與ThreadLocal綁定的避消,即本線程內(nèi)所有的方法都可以獲得SecurityContext對(duì)象低滩,而SecurityContext對(duì)象中包含了Authentication對(duì)象,即用戶(hù)的認(rèn)證信息岩喷,spring-security判斷用戶(hù)是否認(rèn)證主要是根據(jù)SecurityContext中的Authentication對(duì)象來(lái)判斷恕沫。Authentication對(duì)象的詳細(xì)信息如圖:

最后整個(gè)過(guò)程的流程大致如下圖:


?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請(qǐng)聯(lián)系作者
  • 序言:七十年代末,一起剝皮案震驚了整個(gè)濱河市纱意,隨后出現(xiàn)的幾起案子婶溯,更是在濱河造成了極大的恐慌,老刑警劉巖偷霉,帶你破解...
    沈念sama閱讀 211,123評(píng)論 6 490
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件迄委,死亡現(xiàn)場(chǎng)離奇詭異,居然都是意外死亡类少,警方通過(guò)查閱死者的電腦和手機(jī)叙身,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 90,031評(píng)論 2 384
  • 文/潘曉璐 我一進(jìn)店門(mén),熙熙樓的掌柜王于貴愁眉苦臉地迎上來(lái)硫狞,“玉大人信轿,你說(shuō)我怎么就攤上這事〔蟹裕” “怎么了财忽?”我有些...
    開(kāi)封第一講書(shū)人閱讀 156,723評(píng)論 0 345
  • 文/不壞的土叔 我叫張陵,是天一觀的道長(zhǎng)泣侮。 經(jīng)常有香客問(wèn)我即彪,道長(zhǎng),這世上最難降的妖魔是什么活尊? 我笑而不...
    開(kāi)封第一講書(shū)人閱讀 56,357評(píng)論 1 283
  • 正文 為了忘掉前任隶校,我火速辦了婚禮琼蚯,結(jié)果婚禮上,老公的妹妹穿的比我還像新娘惠况。我一直安慰自己遭庶,他們只是感情好,可當(dāng)我...
    茶點(diǎn)故事閱讀 65,412評(píng)論 5 384
  • 文/花漫 我一把揭開(kāi)白布稠屠。 她就那樣靜靜地躺著峦睡,像睡著了一般。 火紅的嫁衣襯著肌膚如雪权埠。 梳的紋絲不亂的頭發(fā)上榨了,一...
    開(kāi)封第一講書(shū)人閱讀 49,760評(píng)論 1 289
  • 那天,我揣著相機(jī)與錄音攘蔽,去河邊找鬼龙屉。 笑死,一個(gè)胖子當(dāng)著我的面吹牛满俗,可吹牛的內(nèi)容都是我干的转捕。 我是一名探鬼主播,決...
    沈念sama閱讀 38,904評(píng)論 3 405
  • 文/蒼蘭香墨 我猛地睜開(kāi)眼唆垃,長(zhǎng)吁一口氣:“原來(lái)是場(chǎng)噩夢(mèng)啊……” “哼五芝!你這毒婦竟也來(lái)了?” 一聲冷哼從身側(cè)響起辕万,我...
    開(kāi)封第一講書(shū)人閱讀 37,672評(píng)論 0 266
  • 序言:老撾萬(wàn)榮一對(duì)情侶失蹤枢步,失蹤者是張志新(化名)和其女友劉穎,沒(méi)想到半個(gè)月后渐尿,有當(dāng)?shù)厝嗽跇?shù)林里發(fā)現(xiàn)了一具尸體醉途,經(jīng)...
    沈念sama閱讀 44,118評(píng)論 1 303
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡,尸身上長(zhǎng)有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 36,456評(píng)論 2 325
  • 正文 我和宋清朗相戀三年砖茸,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了隘擎。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片。...
    茶點(diǎn)故事閱讀 38,599評(píng)論 1 340
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡渔彰,死狀恐怖嵌屎,靈堂內(nèi)的尸體忽然破棺而出推正,到底是詐尸還是另有隱情恍涂,我是刑警寧澤,帶...
    沈念sama閱讀 34,264評(píng)論 4 328
  • 正文 年R本政府宣布植榕,位于F島的核電站再沧,受9級(jí)特大地震影響,放射性物質(zhì)發(fā)生泄漏尊残。R本人自食惡果不足惜炒瘸,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 39,857評(píng)論 3 312
  • 文/蒙蒙 一淤堵、第九天 我趴在偏房一處隱蔽的房頂上張望。 院中可真熱鬧顷扩,春花似錦拐邪、人聲如沸。這莊子的主人今日做“春日...
    開(kāi)封第一講書(shū)人閱讀 30,731評(píng)論 0 21
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽(yáng)。三九已至婶芭,卻和暖如春东臀,著一層夾襖步出監(jiān)牢的瞬間,已是汗流浹背犀农。 一陣腳步聲響...
    開(kāi)封第一講書(shū)人閱讀 31,956評(píng)論 1 264
  • 我被黑心中介騙來(lái)泰國(guó)打工惰赋, 沒(méi)想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留,地道東北人呵哨。 一個(gè)月前我還...
    沈念sama閱讀 46,286評(píng)論 2 360
  • 正文 我出身青樓赁濒,卻偏偏與公主長(zhǎng)得像,于是被迫代替她去往敵國(guó)和親孟害。 傳聞我的和親對(duì)象是個(gè)殘疾皇子流部,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 43,465評(píng)論 2 348