六 spring security CSRF及各種處理器知識補(bǔ)充

1 CSRF

CSRF是指跨站請求偽造(Cross-site request forgery)斥季,是web常見的攻擊之一剥纷。
spring security防止CSRF攻擊的方式就是通過csrf_token预厌,在后端生成一個csrf_token带饱,前端發(fā)起請求的時候需要攜帶這個csrf_token邻奠,后端會有過濾器進(jìn)行校驗酌儒,如果沒有攜帶或者是偽造的就不允許訪問辜妓。

CSRF攻擊依靠的是cookie中所攜帶的認(rèn)證信息,但是在前后端分離的項目中我們的認(rèn)證信息其實是token忌怎,而token并不存儲在cookie中籍滴,并且需要前端代碼去把token設(shè)置到請求頭中才可以,所以CSRF攻擊問題在前后端分離項目中不存在榴啸。我們只需在配置類中將其禁用即可孽惰。

    @Override
    protected void configure(HttpSecurity http) throws Exception {
        //關(guān)閉csrf
        http.csrf().disable()

2 自定義認(rèn)證成功處理器

實際上在UsernamePasswordAuthenticationFilter進(jìn)行登錄認(rèn)證的時候,如果認(rèn)證成功了會調(diào)用AuthenticationSuccessHandler的方法進(jìn)行認(rèn)證成功后的處理AuthenticationSuccessHandler就是登錄成功處理器鸥印,我們也可以自己去自定義成功處理器進(jìn)行成功后的相應(yīng)處理勋功。

@Component
public class OwnSuccessHandler implements AuthenticationSuccessHandler {

    @Override
    public void onAuthenticationSuccess(HttpServletRequest request, HttpServletResponse response, Authentication authentication) throws IOException, ServletException {
        System.out.println("認(rèn)證成功了");
    }
}

然后在配置文件中進(jìn)行配置

@Configuration
public class SecurityConfig extends WebSecurityConfigurerAdapter {

    @Autowired
    private AuthenticationSuccessHandler successHandler;

    @Override
    protected void configure(HttpSecurity http) throws Exception {
        http.formLogin().successHandler(successHandler);

        http.authorizeRequests().anyRequest().authenticated();
    }
}

3 認(rèn)證失敗處理器

在UsernamePasswordAuthenticationFilter進(jìn)行登錄認(rèn)證的時候,如果認(rèn)證失敗了會調(diào)用AuthenticationFailureHandler的方法進(jìn)行認(rèn)證失敗后的處理
AuthenticationFailureHandler就是登錄失敗處理器库说,我們也可以自己去自定義失敗處理器失敗后的相應(yīng)處理

@Component
public class OwnFailureHandler implements AuthenticationFailureHandler {
    @Override
    public void onAuthenticationFailure(HttpServletRequest request, HttpServletResponse response, AuthenticationException exception) throws IOException, ServletException {
        System.out.println("認(rèn)證失敗了");
    }
}

配置文件中進(jìn)行配置

@Configuration
public class SecurityConfig extends WebSecurityConfigurerAdapter {

    @Autowired
    private AuthenticationSuccessHandler successHandler;

    @Autowired
    private AuthenticationFailureHandler failureHandler;

    @Override
    protected void configure(HttpSecurity http) throws Exception {
        http.formLogin()
//                配置認(rèn)證成功處理器
                .successHandler(successHandler)
//                配置認(rèn)證失敗處理器
                .failureHandler(failureHandler);

        http.authorizeRequests().anyRequest().authenticated();
    }
}

4 注銷成功處理器

同理

@Component
public class OwnLogoutSuccessHandler implements LogoutSuccessHandler {
    @Override
    public void onLogoutSuccess(HttpServletRequest request, HttpServletResponse response, Authentication authentication) throws IOException, ServletException {
        System.out.println("注銷成功");
    }
}

配置SecurityConfig文件

@Configuration
public class SecurityConfig extends WebSecurityConfigurerAdapter {

    @Autowired
    private AuthenticationSuccessHandler successHandler;

    @Autowired
    private AuthenticationFailureHandler failureHandler;

    @Autowired
    private LogoutSuccessHandler logoutSuccessHandler;

    @Override
    protected void configure(HttpSecurity http) throws Exception {
        http.formLogin()
//                配置認(rèn)證成功處理器
                .successHandler(successHandler)
//                配置認(rèn)證失敗處理器
                .failureHandler(failureHandler);

        http.logout()
                //配置注銷成功處理器
                .logoutSuccessHandler(logoutSuccessHandler);

        http.authorizeRequests().anyRequest().authenticated();
    }
}
最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末狂鞋,一起剝皮案震驚了整個濱河市,隨后出現(xiàn)的幾起案子潜的,更是在濱河造成了極大的恐慌骚揍,老刑警劉巖,帶你破解...
    沈念sama閱讀 217,657評論 6 505
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件夏块,死亡現(xiàn)場離奇詭異趴腋,居然都是意外死亡实昨,警方通過查閱死者的電腦和手機(jī)毅整,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 92,889評論 3 394
  • 文/潘曉璐 我一進(jìn)店門依疼,熙熙樓的掌柜王于貴愁眉苦臉地迎上來烙丛,“玉大人胚宦,你說我怎么就攤上這事驶睦〕靠唬” “怎么了掏愁?”我有些...
    開封第一講書人閱讀 164,057評論 0 354
  • 文/不壞的土叔 我叫張陵歇由,是天一觀的道長。 經(jīng)常有香客問我果港,道長沦泌,這世上最難降的妖魔是什么? 我笑而不...
    開封第一講書人閱讀 58,509評論 1 293
  • 正文 為了忘掉前任辛掠,我火速辦了婚禮谢谦,結(jié)果婚禮上释牺,老公的妹妹穿的比我還像新娘。我一直安慰自己回挽,他們只是感情好没咙,可當(dāng)我...
    茶點(diǎn)故事閱讀 67,562評論 6 392
  • 文/花漫 我一把揭開白布。 她就那樣靜靜地躺著千劈,像睡著了一般祭刚。 火紅的嫁衣襯著肌膚如雪。 梳的紋絲不亂的頭發(fā)上墙牌,一...
    開封第一講書人閱讀 51,443評論 1 302
  • 那天涡驮,我揣著相機(jī)與錄音,去河邊找鬼憔古。 笑死遮怜,一個胖子當(dāng)著我的面吹牛,可吹牛的內(nèi)容都是我干的鸿市。 我是一名探鬼主播锯梁,決...
    沈念sama閱讀 40,251評論 3 418
  • 文/蒼蘭香墨 我猛地睜開眼,長吁一口氣:“原來是場噩夢啊……” “哼焰情!你這毒婦竟也來了陌凳?” 一聲冷哼從身側(cè)響起,我...
    開封第一講書人閱讀 39,129評論 0 276
  • 序言:老撾萬榮一對情侶失蹤内舟,失蹤者是張志新(化名)和其女友劉穎合敦,沒想到半個月后,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體验游,經(jīng)...
    沈念sama閱讀 45,561評論 1 314
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡充岛,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 37,779評論 3 335
  • 正文 我和宋清朗相戀三年,在試婚紗的時候發(fā)現(xiàn)自己被綠了耕蝉。 大學(xué)時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片崔梗。...
    茶點(diǎn)故事閱讀 39,902評論 1 348
  • 序言:一個原本活蹦亂跳的男人離奇死亡,死狀恐怖垒在,靈堂內(nèi)的尸體忽然破棺而出蒜魄,到底是詐尸還是另有隱情,我是刑警寧澤场躯,帶...
    沈念sama閱讀 35,621評論 5 345
  • 正文 年R本政府宣布谈为,位于F島的核電站,受9級特大地震影響踢关,放射性物質(zhì)發(fā)生泄漏伞鲫。R本人自食惡果不足惜,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 41,220評論 3 328
  • 文/蒙蒙 一签舞、第九天 我趴在偏房一處隱蔽的房頂上張望榔昔。 院中可真熱鬧驹闰,春花似錦、人聲如沸撒会。這莊子的主人今日做“春日...
    開封第一講書人閱讀 31,838評論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽诵肛。三九已至屹培,卻和暖如春,著一層夾襖步出監(jiān)牢的瞬間怔檩,已是汗流浹背褪秀。 一陣腳步聲響...
    開封第一講書人閱讀 32,971評論 1 269
  • 我被黑心中介騙來泰國打工, 沒想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留薛训,地道東北人媒吗。 一個月前我還...
    沈念sama閱讀 48,025評論 2 370
  • 正文 我出身青樓,卻偏偏與公主長得像乙埃,于是被迫代替她去往敵國和親闸英。 傳聞我的和親對象是個殘疾皇子,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 44,843評論 2 354

推薦閱讀更多精彩內(nèi)容