0

0

怎样在Java中搭建Spring Security认证环境_Java安全框架

P粉602998670

P粉602998670

发布时间:2026-02-26 15:36:01

|

440人浏览过

|

来源于php中文网

原创

spring security 6默认启用csrf防护,非安全http方法需携带_csrf token,否则返回403;开发可临时禁用,生产必须配合前端传递x-csrf-token或隐藏域;jwt场景建议关闭csrf但须确保bearer token校验正确。

怎样在java中搭建spring security认证环境_java安全框架

Spring Security 6 默认启用 CSRF,不关掉会 403

Spring Security 6+(含 Boot 3.x)默认开启 CSRF 防护,所有非 GET/HEAD/OPTIONS 请求都会校验 _csrf token。表单提交、AJAX POST、前端调用 /login 时若没带 token,直接返回 403 Forbidden,不是认证失败,而是 CSRF 拦截。

开发阶段快速验证可临时禁用:

@Configuration
@EnableWebSecurity
public class SecurityConfig {
    @Bean
    public SecurityFilterChain filterChain(HttpSecurity http) throws Exception {
        http
            .csrf(csrf -> csrf.disable()) // <code>csrf.disable()</code> 是关键
            .authorizeHttpRequests(auth -> auth
                .requestMatchers("/login", "/css/**", "/js/**").permitAll()
                .anyRequest().authenticated()
            )
            .formLogin(form -> form
                .loginPage("/login")
                .defaultSuccessUrl("/home")
            );
        return http.build();
    }
}
  • 生产环境不能关 csrf.disable(),必须配合前端传递 X-CSRF-TOKEN 或渲染隐藏域 <input name="_csrf" value="...">
  • csrf.disable() 只影响 CSRF,不影响认证流程本身
  • 如果用 REST API + JWT,建议关掉 CSRF,但需确保认证头(如 Authorization: Bearer ...)已正确校验

用户名密码认证要配 UserDetailsService,不能只靠内存用户

Spring Security 不再自动创建内存用户(InMemoryUserDetailsManager 已不推荐),不显式配置 UserDetailsService,启动时会报错或登录永远 401 —— 因为没有用户源。

最简可用配置示例:

立即学习Java免费学习笔记(深入)”;

Runway
Runway

Runway是一个AI创意工具平台,它提供了一系列强大的功能,旨在帮助用户在视觉内容创作、设计和开发过程中提高效率和创新能力。

下载
@Bean
public UserDetailsService userDetailsService() {
    UserDetails admin = User.withUsername("admin")
        .password("{noop}123456") // <code>{noop}</code> 表示明文,生产必须用 <code>{bcrypt}</code>
        .authorities("READ", "WRITE")
        .build();
    return new InMemoryUserDetailsManager(admin);
}
  • {noop}123456 中的 {noop} 是密码编码器标识,漏写会抛 IllegalArgumentException: There is no PasswordEncoder mapped for the id "null"
  • 数据库查用户时,必须返回 UserDetails 实现类,不能直接 return new User(...);字段如密码为空或 null 会导致认证跳过
  • 若用 JdbcUserDetailsManager,注意表结构必须符合默认 schema,否则要重写 usersByUsernameQuery

formLogin() 的路径和参数不匹配,登录永远跳回 login 页面

表单 action 提交到 /login,但 Spring Security 默认监听的是 /login POST,如果改了登录端点却没同步配置,请求就进不了认证过滤器链,直接被当成未授权请求重定向回登录页。

常见错配场景:

  • 前端 form 写 action="/auth/login",但没调用 formLogin().loginProcessingUrl("/auth/login")
  • 用了自定义 UsernamePasswordAuthenticationFilter,但没 setFilterProcessesUrl,仍走默认 /login
  • loginPage("/login")loginProcessingUrl("/login") 必须区分:前者是 GET 展示页面,后者是 POST 处理认证

正确写法:

.formLogin(form -> form
    .loginPage("/login")                 // <code>GET /login</code> 返回登录页
    .loginProcessingUrl("/perform_login") // <code>POST /perform_login</code> 触发认证
    .defaultSuccessUrl("/dashboard", true)
)

JWT 认证要手动加 Bearer 前缀,否则 BearerTokenResolver 解不出 token

前端在 Authorization header 里只传 xxxxxx,Spring Security 的 BearerTokenResolver 默认只认 Bearer xxxxxx 格式,没前缀就当无效 token,直接放行或返回 401,不会进你的 JwtAuthenticationFilter

  • 检查前端是否写了 headers: { Authorization: "Bearer " + token },漏空格或大小写错误(如 bearer)都失败
  • 若想兼容无前缀,得自定义 BearerTokenResolver,重写 resolve 方法,但违背规范,不建议
  • HttpSecurity.authorizeHttpRequests() 后必须显式放行 /login/actuator/health 等非保护路径,否则 JWT 过滤器还没运行就被拦住

简单验证方式:curl 测试时别省略 Bearer

curl -H "Authorization: Bearer eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9..." http://localhost:8080/api/data
实际跑通的关键不在“搭框架”,而在每个过滤器链节点是否真被触发、每条配置是否和请求路径/方法/头严格对齐。少一个 {noop}、多一个斜杠、漏一个 permitAll(),都会静默失败。

热门AI工具

更多
DeepSeek
DeepSeek

幻方量化公司旗下的开源大模型平台

豆包大模型
豆包大模型

字节跳动自主研发的一系列大型语言模型

通义千问
通义千问

阿里巴巴推出的全能AI助手

腾讯元宝
腾讯元宝

腾讯混元平台推出的AI助手

文心一言
文心一言

文心一言是百度开发的AI聊天机器人,通过对话可以生成各种形式的内容。

讯飞写作
讯飞写作

基于讯飞星火大模型的AI写作工具,可以快速生成新闻稿件、品宣文案、工作总结、心得体会等各种文文稿

即梦AI
即梦AI

一站式AI创作平台,免费AI图片和视频生成。

ChatGPT
ChatGPT

最最强大的AI聊天机器人程序,ChatGPT不单是聊天机器人,还能进行撰写邮件、视频脚本、文案、翻译、代码等任务。

相关专题

更多
spring框架介绍
spring框架介绍

本专题整合了spring框架相关内容,想了解更多详细内容,请阅读专题下面的文章。

144

2025.08.06

Java Spring Security 与认证授权
Java Spring Security 与认证授权

本专题系统讲解 Java Spring Security 框架在认证与授权中的应用,涵盖用户身份验证、权限控制、JWT与OAuth2实现、跨站请求伪造(CSRF)防护、会话管理与安全漏洞防范。通过实际项目案例,帮助学习者掌握如何 使用 Spring Security 实现高安全性认证与授权机制,提升 Web 应用的安全性与用户数据保护。

82

2026.01.26

ajax教程
ajax教程

php中文网为大家带来ajax教程合集,Ajax是一种用于创建快速动态网页的技术。通过在后台与服务器进行少量数据交换,Ajax可以使网页实现异步更新。这意味着可以在不重新加载整个网页的情况下,对网页的某部分进行更新。php中文网还为大家带来ajax的相关下载资源、相关课程以及相关文章等内容,供大家免费下载使用。

166

2023.06.14

ajax中文乱码解决方法
ajax中文乱码解决方法

ajax中文乱码解决方法有设置请求头部的字符编码、在服务器端设置响应头部的字符编码和使用encodeURIComponent对中文进行编码。本专题为大家提供ajax中文乱码相关的文章、下载、课程内容,供大家免费下载体验。

168

2023.08.31

ajax传递中文乱码怎么办
ajax传递中文乱码怎么办

ajax传递中文乱码的解决办法:1、设置统一的编码方式;2、服务器端编码;3、客户端解码;4、设置HTTP响应头;5、使用JSON格式。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

124

2023.11.15

ajax网站有哪些
ajax网站有哪些

使用ajax的网站有谷歌、维基百科、脸书、纽约时报、亚马逊、stackoverflow、twitter、hacker news、shopify和basecamp等。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

247

2024.09.24

c语言中null和NULL的区别
c语言中null和NULL的区别

c语言中null和NULL的区别是:null是C语言中的一个宏定义,通常用来表示一个空指针,可以用于初始化指针变量,或者在条件语句中判断指针是否为空;NULL是C语言中的一个预定义常量,通常用来表示一个空值,用于表示一个空的指针、空的指针数组或者空的结构体指针。

248

2023.09.22

java中null的用法
java中null的用法

在Java中,null表示一个引用类型的变量不指向任何对象。可以将null赋值给任何引用类型的变量,包括类、接口、数组、字符串等。想了解更多null的相关内容,可以阅读本专题下面的文章。

906

2024.03.01

Golang 实际项目案例:从需求到上线
Golang 实际项目案例:从需求到上线

《Golang 实际项目案例:从需求到上线》以真实业务场景为主线,完整覆盖需求分析、架构设计、模块拆分、编码实现、性能优化与部署上线全过程,强调工程规范与实践决策,帮助开发者打通从技术实现到系统交付的关键路径,提升独立完成 Go 项目的综合能力。

1

2026.02.26

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
Kotlin 教程
Kotlin 教程

共23课时 | 3.9万人学习

C# 教程
C# 教程

共94课时 | 10.3万人学习

Java 教程
Java 教程

共578课时 | 72.8万人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号