spring boot token验证,springboot登录拦截

  spring boot token验证,springboot登录拦截

  00-1010注释定义令牌生成和验证拦截器定义拦截器配置定义拦截器的方法执行类注释使用返回值-全局异常类定义各种测试不传递令牌,做可行的假令牌伪造令牌测试扩展:从请求中获取令牌参考文章:用户访问接口验证,如果用户没有登录,将不允许访问除登录以外的任何接口。

  实施思路:

  1.前端登录,后端创建一个令牌(通过JWT的依赖性),并将其返回给前端。

  2.前端访问其他接口,传递令牌,后端判断令牌是否存在或失效。

  3.如果失败或者不存在,则返回失败提示,前端根据界面返回的失败提示跳转到登录界面。

  00-1010定义两个注释,一个用于任何接口都能访问,另一个用于需要登录才能访问.

  所有呼叫都有注释。

  包com . example . ETF . story . tools;导入Java . lang . annotation . element type;导入Java . lang . annotation . retention;导入Java . lang . annotation . retention policy;导入Java . lang . annotation . target;@Target({ElementType。方法,ElementType。TYPE })@ Retention(Retention policy。RUNTIME)public @ interface PassToken { boolean required()default true;}登录即可通过。

  包com . example . ETF . story . tools;导入Java . lang . annotation . element type;导入Java . lang . annotation . retention;导入Java . lang . annotation . retention policy;导入Java . lang . annotation . target;@Target({ElementType。方法,ElementType。TYPE })@ Retention(Retention policy。RUNTIME)public @ interface UserLoginToken { boolean required()default true;}注释作用的解释

  @Target代表此注解,能@到哪些代码上

  @Target:批注的目标

  @Target(ElementType。TYPE)——接口、类、枚举、注释@目标(elementtype.field) 3354字段、枚举常量@目标(elementtype.method) 3354方法@目标(elementtype。PARAMETER) 3354方法参数@ target(element type . constructor)3354构造器@ target(element type . local _ variable)3354局部变量@ target(element type . annotation _ type)3354批注@ target(element type . package)3354包@保留:批注的保留位置

  保留策略。SOURCE:这种类型的批注只保留在源代码级别,在编译时会被忽略,并且不包含在类字节码文件中。保留策略。这种类型的注释在编译时被保留。默认的保留策略存在于类文件中,但是它将被JVM忽略,并且在运行时无法获得。保留策略。RUNTIME:这种类型的注释将被JVM保留,因此它们可以在运行时被JVM或其他使用反射机制的代码读取和使用。@Document:说

  明该注解将被包含在javadoc@Inherited:说明子类可以继承父类中的该注解

 

  

token生成与验证

传送门

 

  然后springBoot拦截器验证token

  

 

  

拦截器定义

 

  

拦截器配置定义

拦截器拦截,除了登录和发送短信,不拦截,其他都拦截

 

  

package com.example.etf.story.tools; import org.springframework.context.annotation.Configuration;import org.springframework.web.servlet.config.annotation.InterceptorRegistry;import org.springframework.web.servlet.config.annotation.WebMvcConfigurer; import javax.annotation.Resource; @Configurationpublic class MyMvcConfig implements WebMvcConfigurer { @Resource private LoginInterceptor loginInterceptor; @Override public void addInterceptors(InterceptorRegistry registry) { //注册自己的拦截器,并设置拦截的请求路径 //addPathPatterns为拦截此请求路径的请求 //excludePathPatterns为不拦截此路径的请求 registry.addInterceptor(loginInterceptor).addPathPatterns("/story/*").excludePathPatterns("/story/sendSMS") .excludePathPatterns("/story/signOrRegister"); }}

拦截的时候,调用的方法,给谁通过

 

  其中service查询数据库,有没有用户,的方法要自己写

  

 

  

拦截器的方法执行类

package com.example.etf.story.tools; import com.auth0.jwt.JWT;import com.auth0.jwt.exceptions.JWTDecodeException; import com.example.etf.story.dao.R;import com.example.etf.story.paramer.UserInfoParam;import com.example.etf.story.service.TestClientService;import com.example.etf.story.service.TokenUtils;import lombok.extern.slf4j.Slf4j;import org.springframework.stereotype.Component;import org.springframework.web.method.HandlerMethod;import org.springframework.web.servlet.HandlerInterceptor;import org.springframework.web.servlet.ModelAndView; import javax.annotation.Resource;import javax.servlet.http.HttpServletRequest;import javax.servlet.http.HttpServletResponse;import java.lang.reflect.Method; @Slf4j@Componentpublic class LoginInterceptor extends R implements HandlerInterceptor { /** * 目标方法执行前 * 该方法在控制器处理请求方法前执行,其返回值表示是否中断后续操作 * 返回 true 表示继续向下执行,返回 false 表示中断后续操作 * * @return */ @Resource private TestClientService testClientService; @Override public boolean preHandle(HttpServletRequest request, HttpServletResponse response, Object handler) throws Exception { String token = request.getHeader("token");// 从 http 请求头中取出 token // 如果不是映射到方法直接通过 if (!(handler instanceof HandlerMethod)) { return true; } HandlerMethod handlerMethod = (HandlerMethod) handler; Method method = handlerMethod.getMethod(); //检查方法是否有passtoken注解,有则跳过认证,直接通过 if (method.isAnnotationPresent(PassToken.class)) { PassToken passToken = method.getAnnotation(PassToken.class); if (passToken.required()) { return true; } } //检查有没有需要用户权限的注解 if (method.isAnnotationPresent(UserLoginToken.class)) { UserLoginToken userLoginToken = method.getAnnotation(UserLoginToken.class); if (userLoginToken.required()) { // 执行认证 if (token == null) { throw new RuntimeException("无token,请重新登录"); } // 获取 token 中的 user id String phone; try { phone = JWT.decode(token).getClaim("phone").asString(); } catch (JWTDecodeException j) { throw new RuntimeException("token不正确,请不要通过非法手段创建token"); } //查询数据库,看看是否存在此用户,方法要自己写 UserInfoParam userInfoParam = testClientService.selectUserByPhone(phone); if (userInfoParam == null) { throw new RuntimeException("用户不存在,请重新登录"); } // 验证 token if (TokenUtils.verify(token)) { return true; } else { throw new RuntimeException("token过期或不正确,请重新登录"); } } } throw new RuntimeException("没有权限注解一律不通过"); } /** * 目标方法执行后 * 该方法在控制器处理请求方法调用之后、解析视图之前执行 * 可以通过此方法对请求域中的模型和视图做进一步修改 */ @Override public void postHandle (HttpServletRequest request, HttpServletResponse response, Object handler, ModelAndView modelAndView) throws Exception { System.out.println("postHandle执行{}"); } /** * 页面渲染后 * 该方法在视图渲染结束后执行 * 可以通过此方法实现资源清理、记录日志信息等工作 */ @Override public void afterCompletion (HttpServletRequest request, HttpServletResponse response, Object handler, Exception ex) throws Exception { System.out.println("afterCompletion执行异常"); } }

 

  

注解使用

在controller层加入注解进行测试

 

  

 

  

 

  

返回值-全局异常类定义

加入全局,异常类,这样当异常,会返回你所指定的异常

 

  

package com.example.etf.story.tools; import com.alibaba.fastjson.JSONObject;import org.springframework.web.bind.annotation.ControllerAdvice;import org.springframework.web.bind.annotation.ExceptionHandler;import org.springframework.web.bind.annotation.ResponseBody; @ControllerAdvicepublic class GloablExceptionHandler { @ResponseBody @ExceptionHandler(Exception.class) public Object handleException(Exception e) { String msg = e.getMessage(); if (msg == null msg.equals("")) { msg = "服务器出错"; } JSONObject jsonObject = new JSONObject(); jsonObject.put("message", msg); jsonObject.put("status",500) return jsonObject; }}

 

  

各种测试

 

  

不传token

成功

 

  

 

  

 

  

制造可行的假token

我们测试一下加token后的

 

  

 

  

 

  因为数据库里,我没有插入,所以不存在,我们在随便写个token

  

 

  

伪造token测试

 

  我们在试试

  程序员使用:方法不加注解,测试

  

 

  程序员使用:加上,调用通过,注解

  我们试试,加上通过注解

  

 

  

 

  

 

  

拓展:从请求中获取token

我们在试试从中获取token

 

  

 

  

 

  

 

  

参考文章:

SpringBoot集成JWT实现token验证 - 简书

 

  springboot对请求的接口实现token拦截以及参数校验_kotomeli的博客-CSDN博客_springboot拦截请求参数

  到此这篇关于SpringBoot登录验证token拦截器的实现的文章就介绍到这了,更多相关SpringBoot token拦截器内容请搜索盛行IT以前的文章或继续浏览下面的相关文章希望大家以后多多支持盛行IT!

郑重声明:本文由网友发布,不代表盛行IT的观点,版权归原作者所有,仅为传播更多信息之目的,如有侵权请联系,我们将第一时间修改或删除,多谢。

留言与评论(共有 条评论)
   
验证码: