• java SpringBoot登录验证token拦截器


    用户访问接口验证,如果用户没有登录,则不让他访问除登录外的任何接口。

    实现思路:

    1.前端登录,后端创建token(通过JWT这个依赖),返给前端

    2.前端访问其他接口,传递token,后端判断token存在以或失效

    3.失效或不存在,则返回失效提示,前端根据接口返回的失效提示,让其跳转到登录界面


    目录

    实现思路:

    注解定义

    调用都通过注解

    登录才能通过

    注解的作用说明@Target代表此注解,能@到哪些代码上

    token生成与验证

    拦截器定义

    拦截器配置定义

    拦截器的方法执行类

    注解使用

    返回值-全局异常类定义

    各种测试

    不传token

    制造可行的假token

    伪造token测试

    程序员使用:方法不加注解,测试

    程序员使用:加上,调用通过,注解

    拓展:从请求中获取token


    注解定义

    定义2个注解,1个用于任何接口都能访问,另外一个用于需要登录才能访问

    调用都通过注解

    1. package com.example.etf.story.tools;
    2. import java.lang.annotation.ElementType;
    3. import java.lang.annotation.Retention;
    4. import java.lang.annotation.RetentionPolicy;
    5. import java.lang.annotation.Target;
    6. @Target({ElementType.METHOD, ElementType.TYPE})
    7. @Retention(RetentionPolicy.RUNTIME)
    8. public @interface PassToken {
    9. boolean required() default true;
    10. }

    登录才能通过

    1. package com.example.etf.story.tools;
    2. import java.lang.annotation.ElementType;
    3. import java.lang.annotation.Retention;
    4. import java.lang.annotation.RetentionPolicy;
    5. import java.lang.annotation.Target;
    6. @Target({ElementType.METHOD, ElementType.TYPE})
    7. @Retention(RetentionPolicy.RUNTIME)
    8. public @interface UserLoginToken {
    9. boolean required() default true;
    10. }

    注解的作用说明
    @Target代表此注解,能@到哪些代码上

    @Target:注解的作用目标

    @Target(ElementType.TYPE)——接口、类、枚举、注解
    @Target(ElementType.FIELD)——字段、枚举的常量
    @Target(ElementType.METHOD)——方法
    @Target(ElementType.PARAMETER)——方法参数
    @Target(ElementType.CONSTRUCTOR) ——构造函数
    @Target(ElementType.LOCAL_VARIABLE)——局部变量
    @Target(ElementType.ANNOTATION_TYPE)——注解
    @Target(ElementType.PACKAGE)——包

    @Retention:注解的保留位置

    RetentionPolicy.SOURCE:这种类型的Annotations只在源代码级别保留,编译时就会被忽略,在class字节码文件中不包含。
    RetentionPolicy.CLASS:这种类型的Annotations编译时被保留,默认的保留策略,在class文件中存在,但JVM将会忽略,运行时无法获得。
    RetentionPolicy.RUNTIME:这种类型的Annotations将被JVM保留,所以他们能在运行时被JVM或其他使用反射机制的代码所读取和使用。

    @Document:说明该注解将被包含在javadoc
    @Inherited:说明子类可以继承父类中的该注解

    token生成与验证

    传送门

    然后springBoot拦截器验证token

    拦截器定义

    拦截器配置定义

    拦截器拦截,除了登录和发送短信,不拦截,其他都拦截

    1. package com.example.etf.story.tools;
    2. import org.springframework.context.annotation.Configuration;
    3. import org.springframework.web.servlet.config.annotation.InterceptorRegistry;
    4. import org.springframework.web.servlet.config.annotation.WebMvcConfigurer;
    5. import javax.annotation.Resource;
    6. @Configuration
    7. public class MyMvcConfig implements WebMvcConfigurer {
    8. @Resource
    9. private LoginInterceptor loginInterceptor;
    10. @Override
    11. public void addInterceptors(InterceptorRegistry registry) {
    12. //注册自己的拦截器,并设置拦截的请求路径
    13. //addPathPatterns为拦截此请求路径的请求
    14. //excludePathPatterns为不拦截此路径的请求
    15. registry.addInterceptor(loginInterceptor).addPathPatterns("/story/*").excludePathPatterns("/story/sendSMS")
    16. .excludePathPatterns("/story/signOrRegister");
    17. }
    18. }

    拦截的时候,调用的方法,给谁通过

    其中service查询数据库,有没有用户,的方法要自己写

    拦截器的方法执行类

    1. package com.example.etf.story.tools;
    2. import com.auth0.jwt.JWT;
    3. import com.auth0.jwt.exceptions.JWTDecodeException;
    4. import com.example.etf.story.dao.R;
    5. import com.example.etf.story.paramer.UserInfoParam;
    6. import com.example.etf.story.service.TestClientService;
    7. import com.example.etf.story.service.TokenUtils;
    8. import lombok.extern.slf4j.Slf4j;
    9. import org.springframework.stereotype.Component;
    10. import org.springframework.web.method.HandlerMethod;
    11. import org.springframework.web.servlet.HandlerInterceptor;
    12. import org.springframework.web.servlet.ModelAndView;
    13. import javax.annotation.Resource;
    14. import javax.servlet.http.HttpServletRequest;
    15. import javax.servlet.http.HttpServletResponse;
    16. import java.lang.reflect.Method;
    17. @Slf4j
    18. @Component
    19. public class LoginInterceptor extends R implements HandlerInterceptor {
    20. /**
    21. * 目标方法执行前
    22. * 该方法在控制器处理请求方法前执行,其返回值表示是否中断后续操作
    23. * 返回 true 表示继续向下执行,返回 false 表示中断后续操作
    24. *
    25. * @return
    26. */
    27. @Resource
    28. private TestClientService testClientService;
    29. @Override
    30. public boolean preHandle(HttpServletRequest request, HttpServletResponse response, Object handler) throws Exception {
    31. String token = request.getHeader("token");// 从 http 请求头中取出 token
    32. // 如果不是映射到方法直接通过
    33. if (!(handler instanceof HandlerMethod)) {
    34. return true;
    35. }
    36. HandlerMethod handlerMethod = (HandlerMethod) handler;
    37. Method method = handlerMethod.getMethod();
    38. //检查方法是否有passtoken注解,有则跳过认证,直接通过
    39. if (method.isAnnotationPresent(PassToken.class)) {
    40. PassToken passToken = method.getAnnotation(PassToken.class);
    41. if (passToken.required()) {
    42. return true;
    43. }
    44. }
    45. //检查有没有需要用户权限的注解
    46. if (method.isAnnotationPresent(UserLoginToken.class)) {
    47. UserLoginToken userLoginToken = method.getAnnotation(UserLoginToken.class);
    48. if (userLoginToken.required()) {
    49. // 执行认证
    50. if (token == null) {
    51. throw new RuntimeException("无token,请重新登录");
    52. }
    53. // 获取 token 中的 user id
    54. String phone;
    55. try {
    56. phone = JWT.decode(token).getClaim("phone").asString();
    57. } catch (JWTDecodeException j) {
    58. throw new RuntimeException("token不正确,请不要通过非法手段创建token");
    59. }
    60. //查询数据库,看看是否存在此用户,方法要自己写
    61. UserInfoParam userInfoParam = testClientService.selectUserByPhone(phone);
    62. if (userInfoParam == null) {
    63. throw new RuntimeException("用户不存在,请重新登录");
    64. }
    65. // 验证 token
    66. if (TokenUtils.verify(token)) {
    67. return true;
    68. } else {
    69. throw new RuntimeException("token过期或不正确,请重新登录");
    70. }
    71. }
    72. }
    73. throw new RuntimeException("没有权限注解一律不通过");
    74. }
    75. /**
    76. * 目标方法执行后
    77. * 该方法在控制器处理请求方法调用之后、解析视图之前执行
    78. * 可以通过此方法对请求域中的模型和视图做进一步修改
    79. */
    80. @Override
    81. public void postHandle (HttpServletRequest request, HttpServletResponse response, Object handler, ModelAndView
    82. modelAndView) throws Exception {
    83. System.out.println("postHandle执行{}");
    84. }
    85. /**
    86. * 页面渲染后
    87. * 该方法在视图渲染结束后执行
    88. * 可以通过此方法实现资源清理、记录日志信息等工作
    89. */
    90. @Override
    91. public void afterCompletion (HttpServletRequest request, HttpServletResponse response, Object handler, Exception
    92. ex) throws Exception {
    93. System.out.println("afterCompletion执行异常");
    94. }
    95. }

    注解使用

    在controller层加入注解进行测试

    返回值-全局异常类定义

    加入全局,异常类,这样当异常,会返回你所指定的异常

    1. package com.example.etf.story.tools;
    2. import com.alibaba.fastjson.JSONObject;
    3. import org.springframework.web.bind.annotation.ControllerAdvice;
    4. import org.springframework.web.bind.annotation.ExceptionHandler;
    5. import org.springframework.web.bind.annotation.ResponseBody;
    6. @ControllerAdvice
    7. public class GloablExceptionHandler {
    8. @ResponseBody
    9. @ExceptionHandler(Exception.class)
    10. public Object handleException(Exception e) {
    11. String msg = e.getMessage();
    12. if (msg == null || msg.equals("")) {
    13. msg = "服务器出错";
    14. }
    15. JSONObject jsonObject = new JSONObject();
    16. jsonObject.put("message", msg);
    17. jsonObject.put("status",500)
    18. return jsonObject;
    19. }
    20. }

    各种测试

    不传token

    成功

    制造可行的假token

     我们测试一下加token后的

     因为数据库里,我没有插入,所以不存在,我们在随便写个token

    伪造token测试

    我们在试试

    程序员使用:方法不加注解,测试

    程序员使用:加上,调用通过,注解

     我们试试,加上通过注解

    拓展:从请求中获取token

    我们在试试从中获取token

     结束。

    参考文章:

    SpringBoot集成JWT实现token验证 - 简书

    springboot对请求的接口实现token拦截以及参数校验_kotomeli的博客-CSDN博客_springboot拦截请求参数

  • 相关阅读:
    【HCIP】OSPF 外部路由引入
    只有线上出了bug,老板们才知道测试的价值?
    怎么优化H5让它可以在300ms以内打开?
    【正点原子STM32连载】第五十五章 FPU测试(Julia分形)实验 摘自【正点原子】APM32F407最小系统板使用指南
    ES6 Proxy
    vulnhub sunset: solstice
    Microsoft SQL Server 2022 新特性之 T-SQL 语言增强
    数据结构之单链表基本操作
    前后端分离springBoot项目集成部署vue
    《存储IO路径》专题:四种IO栈大比武
  • 原文地址:https://blog.csdn.net/qq_38403590/article/details/125613705