SpringSecurity的FilterChainProxy注冊(cè)到Servlet中的原理

1 場(chǎng)景

SpringSecurity起作用的原理依賴(lài)于FilterChainProxy類(lèi),其本身是個(gè)Servlet中的Filter,其中內(nèi)置了攔截器鏈來(lái)對(duì)請(qǐng)求進(jìn)行層層攔截,因此達(dá)到安全驗(yàn)證的目的。

本文主要根據(jù)源碼分析下扒接,在SpringBoot的環(huán)境中springSecurity中的攔截器,如何達(dá)到安全驗(yàn)證的目的们衙?

2 相關(guān)版本

此處的源碼依賴(lài)SpringBoot的版本:2.3.3.RELEASE钾怔,相關(guān)依賴(lài)如下:

<dependency>
    <groupId>org.springframework.boot</groupId>
    <artifactId>spring-boot-starter-web</artifactId>
</dependency>
<dependency>
    <groupId>org.springframework.boot</groupId>
    <artifactId>spring-boot-starter-security</artifactId>
</dependency>

3 基本原理

3.1 組件之前的關(guān)系

FilterChainProxy作為一個(gè)Filter,并沒(méi)有直接配置在servlet中蒙挑,而是借助了DelegatingFilterProxy對(duì)象進(jìn)行了一層代理宗侦。

其中之間的關(guān)系如下所示(此圖來(lái)自spring官網(wǎng)):

1623849087684.png

如上圖所示,DelegatingFilterProxy也是Filter忆蚀,其配置到Servlet的Filter中凝垛,對(duì)請(qǐng)求進(jìn)行攔截。

攔截到請(qǐng)求后蜓谋,執(zhí)行doFilter方法時(shí)梦皮,真正執(zhí)行方法的,是被代理的對(duì)象FilterChainProxy(bean的name為springSecurityFilterChain)中的doFilter方法桃焕。如下圖:

1623930461679.png

實(shí)現(xiàn)代碼如下:

public void doFilter(ServletRequest request, ServletResponse response, FilterChain filterChain)
    throws ServletException, IOException {

    // 懶加載被代理對(duì)象
    Filter delegateToUse = this.delegate;
    if (delegateToUse == null) {
        synchronized (this.delegateMonitor) {
            delegateToUse = this.delegate;
            if (delegateToUse == null) {
                WebApplicationContext wac = findWebApplicationContext();
                if (wac == null) {
                    throw new IllegalStateException("No WebApplicationContext found: " +
                                                    "no ContextLoaderListener or DispatcherServlet registered?");
                }
                delegateToUse = initDelegate(wac);
            }
            this.delegate = delegateToUse;
        }
    }

    // 被代理對(duì)象(FilterChainProxy)執(zhí)行真正的doFilter方法
    invokeDelegate(delegateToUse, request, response, filterChain);
}

// 初始化代理對(duì)象
protected Filter initDelegate(WebApplicationContext wac) throws ServletException {
    // 此處的targetName值為“springSecurityFilterChain”
    String targetBeanName = getTargetBeanName();
    Assert.state(targetBeanName != null, "No target bean name set");
    // 映射的被代理的bean類(lèi)型為“FilterChainProxy”剑肯,name為“springSecurityFilterChain”
    Filter delegate = wac.getBean(targetBeanName, Filter.class);
    if (isTargetFilterLifecycle()) {
        delegate.init(getFilterConfig());
    }
    return delegate;
}

protected void invokeDelegate(
    Filter delegate, ServletRequest request, ServletResponse response, FilterChain filterChain)
    throws ServletException, IOException {
    // 被代理對(duì)象(springSecurityFilterChain),執(zhí)行真正的doFilter方法
    delegate.doFilter(request, response, filterChain);
}

3.2 為什么借助DelegatingFilterProxy進(jìn)行代理

使用DelegatingFilterProxy代理的Filter观堂,可以受spring上下文環(huán)境管理让网,相對(duì)于傳統(tǒng)的Filter呀忧,有如下優(yōu)點(diǎn):

  • 可以使用spring上下文環(huán)境中的bean
  • 可以很方便使用spring加載配置文件
  • 可以用spring管理Filter的生命周期(默認(rèn)關(guān)閉,可設(shè)置targetFilterLifecycle為true開(kāi)啟)

4 源碼分析

SpringBoot加載FilterChainProxy的代碼調(diào)用關(guān)系如下圖:

SpringBoot中SpringGateway的過(guò)濾器鏈加載機(jī)制.png

下文將對(duì)上圖的代碼結(jié)構(gòu)圖中標(biāo)記位置①溃睹、②等進(jìn)行詳細(xì)記錄

  • 代碼①
private void createWebServer() {
    WebServer webServer = this.webServer;
    ServletContext servletContext = getServletContext();
    if (webServer == null && servletContext == null) {
        ServletWebServerFactory factory = getWebServerFactory();
        // getSelfInitializer調(diào)用位置③代碼
        this.webServer = factory.getWebServer(getSelfInitializer());
        getBeanFactory().registerSingleton("webServerGracefulShutdown",
                                           new WebServerGracefulShutdownLifecycle(this.webServer));
        getBeanFactory().registerSingleton("webServerStartStop",
                                           new WebServerStartStopLifecycle(this, this.webServer));
    }
    else if (servletContext != null) {
        try {
            // 調(diào)用位置②代碼
            getSelfInitializer().onStartup(servletContext);
        }
        catch (ServletException ex) {
            throw new ApplicationContextException("Cannot initialize servlet context", ex);
        }
    }
    initPropertySources();
}
  • 代碼②
// 代碼①中的
getSelfInitializer().onStartup(servletContext);
  • 代碼③
public ServletContextInitializerBeans(ListableBeanFactory beanFactory,
            Class<? extends ServletContextInitializer>... initializerTypes) {
    this.initializers = new LinkedMultiValueMap<>();
    this.initializerTypes = (initializerTypes.length != 0) ? Arrays.asList(initializerTypes)
        : Collections.singletonList(ServletContextInitializer.class);
    addServletContextInitializerBeans(beanFactory);
    addAdaptableBeans(beanFactory);
    List<ServletContextInitializer> sortedInitializers = this.initializers.values().stream()
        .flatMap((value) -> value.stream().sorted(AnnotationAwareOrderComparator.INSTANCE))
        .collect(Collectors.toList());
    this.sortedList = Collections.unmodifiableList(sortedInitializers);
    logMappings(this.initializers);
}
  • 代碼④
private void addServletContextInitializerBeans(ListableBeanFactory beanFactory) {
        for (Class<? extends ServletContextInitializer> initializerType : this.initializerTypes) {
            for (Entry<String, ? extends ServletContextInitializer> initializerBean : getOrderedBeansOfType(beanFactory,
                    initializerType)) {
                addServletContextInitializerBean(initializerBean.getKey(), initializerBean.getValue(), beanFactory);
            }
        }
    }
  • 代碼⑤
private <T> List<Entry<String, T>> getOrderedBeansOfType(ListableBeanFactory beanFactory, Class<T> type,
            Set<?> excludes) {
    String[] names = beanFactory.getBeanNamesForType(type, true, false);
    Map<String, T> map = new LinkedHashMap<>();
    for (String name : names) {
        if (!excludes.contains(name) && !ScopedProxyUtils.isScopedTarget(name)) {
            T bean = beanFactory.getBean(name, type);
            if (!excludes.contains(bean)) {
                map.put(name, bean);
            }
        }
    }
    List<Entry<String, T>> beans = new ArrayList<>(map.entrySet());
    beans.sort((o1, o2) -> AnnotationAwareOrderComparator.INSTANCE.compare(o1.getValue(), o2.getValue()));
    return beans;
}
  • 代碼⑥
private void addServletContextInitializerBean(String beanName, ServletContextInitializer initializer,
            ListableBeanFactory beanFactory) {
    if (initializer instanceof ServletRegistrationBean) {
        Servlet source = ((ServletRegistrationBean<?>) initializer).getServlet();
        addServletContextInitializerBean(Servlet.class, beanName, initializer, beanFactory, source);
    }
    else if (initializer instanceof FilterRegistrationBean) {
        Filter source = ((FilterRegistrationBean<?>) initializer).getFilter();
        addServletContextInitializerBean(Filter.class, beanName, initializer, beanFactory, source);
    }
    else if (initializer instanceof DelegatingFilterProxyRegistrationBean) {
        String source = ((DelegatingFilterProxyRegistrationBean) initializer).getTargetBeanName();
        addServletContextInitializerBean(Filter.class, beanName, initializer, beanFactory, source);
    }
    else if (initializer instanceof ServletListenerRegistrationBean) {
        EventListener source = ((ServletListenerRegistrationBean<?>) initializer).getListener();
        addServletContextInitializerBean(EventListener.class, beanName, initializer, beanFactory, source);
    }
    else {
        addServletContextInitializerBean(ServletContextInitializer.class, beanName, initializer, beanFactory,
                                         initializer);
    }
}
  • 代碼⑦
private void addServletContextInitializerBean(Class<?> type, String beanName, ServletContextInitializer initializer,
            ListableBeanFactory beanFactory, Object source) {
    this.initializers.add(type, initializer);
    if (source != null) {
        // Mark the underlying source as seen in case it wraps an existing bean
        this.seen.add(source);
    }
    if (logger.isTraceEnabled()) {
        String resourceDescription = getResourceDescription(beanName, beanFactory);
        int order = getOrder(initializer);
        logger.trace("Added existing " + type.getSimpleName() + " initializer bean '" + beanName + "'; order="
                     + order + ", resource=" + resourceDescription);
    }
}
  • 代碼⑧
public final void onStartup(ServletContext servletContext) throws ServletException {
    String description = getDescription();
    if (!isEnabled()) {
        logger.info(StringUtils.capitalize(description) + " was not registered (disabled)");
        return;
    }
    register(description, servletContext);
}
  • 代碼⑨
// 類(lèi)AbstractFilterRegistrationBean中的方法
protected String getDescription() {
    Filter filter = getFilter();
    Assert.notNull(filter, "Filter must not be null");
    return "filter " + getOrDeduceName(filter);
}
  • 代碼⑩
// 重要
public DelegatingFilterProxy getFilter() {
    return new DelegatingFilterProxy(this.targetBeanName, getWebApplicationContext()) {

        @Override
        protected void initFilterBean() throws ServletException {
            // Don't initialize filter bean on init()
        }

    };
}
  • 代碼(11)
protected final void register(String description, ServletContext servletContext) {
    D registration = addRegistration(description, servletContext);
    if (registration == null) {
        logger.info(StringUtils.capitalize(description) + " was not registered (possibly already registered?)");
        return;
    }
    configure(registration);
}
  • 代碼(12)
// Filter被加入到servlet環(huán)境中
protected Dynamic addRegistration(String description, ServletContext servletContext) {
    Filter filter = getFilter();
    return servletContext.addFilter(getOrDeduceName(filter), filter);
}
最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請(qǐng)聯(lián)系作者
禁止轉(zhuǎn)載而账,如需轉(zhuǎn)載請(qǐng)通過(guò)簡(jiǎn)信或評(píng)論聯(lián)系作者。
  • 序言:七十年代末因篇,一起剝皮案震驚了整個(gè)濱河市泞辐,隨后出現(xiàn)的幾起案子,更是在濱河造成了極大的恐慌竞滓,老刑警劉巖咐吼,帶你破解...
    沈念sama閱讀 206,968評(píng)論 6 482
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件,死亡現(xiàn)場(chǎng)離奇詭異商佑,居然都是意外死亡锯茄,警方通過(guò)查閱死者的電腦和手機(jī),發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 88,601評(píng)論 2 382
  • 文/潘曉璐 我一進(jìn)店門(mén)茶没,熙熙樓的掌柜王于貴愁眉苦臉地迎上來(lái)肌幽,“玉大人,你說(shuō)我怎么就攤上這事抓半∥辜保” “怎么了?”我有些...
    開(kāi)封第一講書(shū)人閱讀 153,220評(píng)論 0 344
  • 文/不壞的土叔 我叫張陵琅关,是天一觀的道長(zhǎng)。 經(jīng)常有香客問(wèn)我讥蔽,道長(zhǎng)涣易,這世上最難降的妖魔是什么? 我笑而不...
    開(kāi)封第一講書(shū)人閱讀 55,416評(píng)論 1 279
  • 正文 為了忘掉前任冶伞,我火速辦了婚禮新症,結(jié)果婚禮上,老公的妹妹穿的比我還像新娘响禽。我一直安慰自己徒爹,他們只是感情好,可當(dāng)我...
    茶點(diǎn)故事閱讀 64,425評(píng)論 5 374
  • 文/花漫 我一把揭開(kāi)白布芋类。 她就那樣靜靜地躺著隆嗅,像睡著了一般。 火紅的嫁衣襯著肌膚如雪侯繁。 梳的紋絲不亂的頭發(fā)上胖喳,一...
    開(kāi)封第一講書(shū)人閱讀 49,144評(píng)論 1 285
  • 那天,我揣著相機(jī)與錄音贮竟,去河邊找鬼丽焊。 笑死较剃,一個(gè)胖子當(dāng)著我的面吹牛,可吹牛的內(nèi)容都是我干的技健。 我是一名探鬼主播写穴,決...
    沈念sama閱讀 38,432評(píng)論 3 401
  • 文/蒼蘭香墨 我猛地睜開(kāi)眼,長(zhǎng)吁一口氣:“原來(lái)是場(chǎng)噩夢(mèng)啊……” “哼雌贱!你這毒婦竟也來(lái)了啊送?” 一聲冷哼從身側(cè)響起,我...
    開(kāi)封第一講書(shū)人閱讀 37,088評(píng)論 0 261
  • 序言:老撾萬(wàn)榮一對(duì)情侶失蹤帽芽,失蹤者是張志新(化名)和其女友劉穎删掀,沒(méi)想到半個(gè)月后,有當(dāng)?shù)厝嗽跇?shù)林里發(fā)現(xiàn)了一具尸體导街,經(jīng)...
    沈念sama閱讀 43,586評(píng)論 1 300
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡披泪,尸身上長(zhǎng)有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 36,028評(píng)論 2 325
  • 正文 我和宋清朗相戀三年,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了搬瑰。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片款票。...
    茶點(diǎn)故事閱讀 38,137評(píng)論 1 334
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡,死狀恐怖泽论,靈堂內(nèi)的尸體忽然破棺而出艾少,到底是詐尸還是另有隱情,我是刑警寧澤翼悴,帶...
    沈念sama閱讀 33,783評(píng)論 4 324
  • 正文 年R本政府宣布缚够,位于F島的核電站,受9級(jí)特大地震影響鹦赎,放射性物質(zhì)發(fā)生泄漏谍椅。R本人自食惡果不足惜,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 39,343評(píng)論 3 307
  • 文/蒙蒙 一古话、第九天 我趴在偏房一處隱蔽的房頂上張望雏吭。 院中可真熱鬧,春花似錦陪踩、人聲如沸杖们。這莊子的主人今日做“春日...
    開(kāi)封第一講書(shū)人閱讀 30,333評(píng)論 0 19
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽(yáng)摘完。三九已至,卻和暖如春傻谁,著一層夾襖步出監(jiān)牢的瞬間描焰,已是汗流浹背。 一陣腳步聲響...
    開(kāi)封第一講書(shū)人閱讀 31,559評(píng)論 1 262
  • 我被黑心中介騙來(lái)泰國(guó)打工, 沒(méi)想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留荆秦,地道東北人篱竭。 一個(gè)月前我還...
    沈念sama閱讀 45,595評(píng)論 2 355
  • 正文 我出身青樓,卻偏偏與公主長(zhǎng)得像步绸,于是被迫代替她去往敵國(guó)和親掺逼。 傳聞我的和親對(duì)象是個(gè)殘疾皇子,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 42,901評(píng)論 2 345

推薦閱讀更多精彩內(nèi)容

  • 本文基于 Spring Security 5.3版本官方文檔 一瓤介、簡(jiǎn)介 Spring Security是一個(gè)提供身...
    慵懶的陽(yáng)光丶閱讀 602評(píng)論 0 0
  • 1.簡(jiǎn)介 當(dāng)前絕大多數(shù)網(wǎng)站都都存在著用戶(hù)認(rèn)證和用戶(hù)授權(quán)這最基本的功能吕喘,關(guān)于這兩個(gè)功能概述如下: 用戶(hù)認(rèn)證:驗(yàn)證某個(gè)...
    禿頭猿猿閱讀 996評(píng)論 0 4
  • 一、 關(guān)鍵詞 Authentication:鑒權(quán)刑桑,我理解為身份認(rèn)證氯质,是權(quán)限驗(yàn)證中的一個(gè)特殊的分支。Authoriz...
    ForeverChance閱讀 470評(píng)論 0 0
  • 前言 看了網(wǎng)上各種關(guān)于Spring Security原理解析的文章祠斧,大部分都是一上來(lái)就貼源碼的闻察,我個(gè)人覺(jué)得一來(lái)就貼...
    f310ff9ba986閱讀 1,827評(píng)論 1 18
  • 表情是什么,我認(rèn)為表情就是表現(xiàn)出來(lái)的情緒琢锋。表情可以傳達(dá)很多信息辕漂。高興了當(dāng)然就笑了,難過(guò)就哭了吴超。兩者是相互影響密不可...
    Persistenc_6aea閱讀 124,203評(píng)論 2 7