0

0

使用 JWT 令牌时,是否必须引入 Spring Security?

聖光之護

聖光之護

发布时间:2026-03-11 20:49:02

|

736人浏览过

|

来源于php中文网

原创

使用 JWT 令牌时,是否必须引入 Spring Security?

仅实现 jwt 认证可不依赖 spring security,但若需授权控制、csrf 防护、cors 集成、http 请求过滤等企业级安全能力,则强烈建议采用 spring security——它并非“可选附加组件”,而是经过生产验证的安全基础设施。

仅实现 jwt 认证可不依赖 spring security,但若需授权控制、csrf 防护、cors 集成、http 请求过滤等企业级安全能力,则强烈建议采用 spring security——它并非“可选附加组件”,而是经过生产验证的安全基础设施。

在构建基于 Spring 的微服务系统时,JWT(JSON Web Token)常被用作无状态认证机制。许多开发者发现:仅通过自定义 Filter 解析 Authorization: Bearer 、校验签名与有效期、提取用户信息并设置 SecurityContext,即可完成基础登录验证——这确实可行,且代码量少、逻辑透明。例如,一个极简的 JWT 校验 Filter 可如下实现:

@Component
public class JwtAuthenticationFilter extends OncePerRequestFilter {

    private final JwtTokenProvider tokenProvider;

    public JwtAuthenticationFilter(JwtTokenProvider tokenProvider) {
        this.tokenProvider = tokenProvider;
    }

    @Override
    protected void doFilterInternal(HttpServletRequest request,
                                  HttpServletResponse response,
                                  FilterChain filterChain) throws ServletException, IOException {
        String token = resolveToken(request);
        if (token != null && tokenProvider.validateToken(token)) {
            Authentication auth = tokenProvider.getAuthentication(token);
            SecurityContextHolder.getContext().setAuthentication(auth);
        }
        filterChain.doFilter(request, response);
    }

    private String resolveToken(HttpServletRequest request) {
        String bearerToken = request.getHeader("Authorization");
        if (bearerToken != null && bearerToken.startsWith("Bearer ")) {
            return bearerToken.substring(7);
        }
        return null;
    }
}

然而,仅靠此类自研逻辑远不足以构成健全的安全体系。Spring Security 不仅封装了认证流程,更提供了开箱即用的企业级防护能力:

What-the-Diff
What-the-Diff

检查请求差异,自动生成更改描述

下载
  • 细粒度授权:支持方法级(@PreAuthorize("hasRole('ADMIN')"))、URL 级(http.authorizeHttpRequests(a -> a.requestMatchers("/api/admin/**").hasRole("ADMIN")))及域对象级权限控制;
  • 跨域(CORS)统一管理:避免手动配置响应头带来的遗漏风险;
  • HTTP 请求防火墙(HttpFirewall):默认拦截路径遍历(如 ..%2F)、编码绕过等恶意路径;
  • CSRF 防护:对非幂等请求(POST/PUT/DELETE)自动校验令牌,防止跨站请求伪造;
  • 会话管理、Remember-Me、OAuth2 Resource Server 等扩展模块:平滑演进至更复杂认证场景。

关于你提出的三层架构设计(CoreAuthorizationService → AuthService → 各业务服务中的 Filter),其职责分离思路合理,但需注意:将认证逻辑分散到各服务 Filter 中,易导致重复实现、版本不一致、安全策略碎片化。推荐做法是:

  1. 将 JWT 公钥/密钥、解析逻辑、用户上下文构建等核心能力封装为 spring-boot-starter-security-jwt 类型的内部 Starter;
  2. 在所有需要认证的服务中统一引入该 Starter,并通过 @EnableWebSecurity 集成 Spring Security;
  3. 利用 SecurityFilterChain Bean 声明式定义认证/授权规则,而非硬编码 Filter。

总结而言:可以不用 Spring Security 实现 JWT 认证,但不应“主动放弃”它。Spring Security 是经十年以上生产锤炼的安全框架,其价值不在于“是否必需”,而在于“能否以最小成本获得最大安全保障”。初期快速验证可轻量起步,但一旦进入预发布或生产环境,应尽快迁移到 Spring Security 标准实践——这不是技术债,而是安全基建的必要投入。

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

热门AI工具

更多
DeepSeek
DeepSeek

幻方量化公司旗下的开源大模型平台

豆包大模型
豆包大模型

字节跳动自主研发的一系列大型语言模型

通义千问
通义千问

阿里巴巴推出的全能AI助手

腾讯元宝
腾讯元宝

腾讯混元平台推出的AI助手

文心一言
文心一言

文心一言是百度开发的AI聊天机器人,通过对话可以生成各种形式的内容。

讯飞写作
讯飞写作

基于讯飞星火大模型的AI写作工具,可以快速生成新闻稿件、品宣文案、工作总结、心得体会等各种文文稿

即梦AI
即梦AI

一站式AI创作平台,免费AI图片和视频生成。

ChatGPT
ChatGPT

最最强大的AI聊天机器人程序,ChatGPT不单是聊天机器人,还能进行撰写邮件、视频脚本、文案、翻译、代码等任务。

相关专题

更多
spring框架介绍
spring框架介绍

本专题整合了spring框架相关内容,想了解更多详细内容,请阅读专题下面的文章。

156

2025.08.06

Java Spring Security 与认证授权
Java Spring Security 与认证授权

本专题系统讲解 Java Spring Security 框架在认证与授权中的应用,涵盖用户身份验证、权限控制、JWT与OAuth2实现、跨站请求伪造(CSRF)防护、会话管理与安全漏洞防范。通过实际项目案例,帮助学习者掌握如何 使用 Spring Security 实现高安全性认证与授权机制,提升 Web 应用的安全性与用户数据保护。

88

2026.01.26

json数据格式
json数据格式

JSON是一种轻量级的数据交换格式。本专题为大家带来json数据格式相关文章,帮助大家解决问题。

455

2023.08.07

json是什么
json是什么

JSON是一种轻量级的数据交换格式,具有简洁、易读、跨平台和语言的特点,JSON数据是通过键值对的方式进行组织,其中键是字符串,值可以是字符串、数值、布尔值、数组、对象或者null,在Web开发、数据交换和配置文件等方面得到广泛应用。本专题为大家提供json相关的文章、下载、课程内容,供大家免费下载体验。

546

2023.08.23

jquery怎么操作json
jquery怎么操作json

操作的方法有:1、“$.parseJSON(jsonString)”2、“$.getJSON(url, data, success)”;3、“$.each(obj, callback)”;4、“$.ajax()”。更多jquery怎么操作json的详细内容,可以访问本专题下面的文章。

334

2023.10.13

go语言处理json数据方法
go语言处理json数据方法

本专题整合了go语言中处理json数据方法,阅读专题下面的文章了解更多详细内容。

82

2025.09.10

resource是什么文件
resource是什么文件

Resource文件是一种特殊类型的文件,它通常用于存储应用程序或操作系统中的各种资源信息。它们在应用程序开发中起着关键作用,并在跨平台开发和国际化方面提供支持。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

180

2023.12.20

登录token无效
登录token无效

登录token无效解决方法:1、检查token的有效期限,如果token已经过期,需要重新获取一个新的token;2、检查token的签名,如果签名不正确,需要重新获取一个新的token;3、检查密钥的正确性,如果密钥不正确,需要重新获取一个新的token;4、使用HTTPS协议传输token,建议使用HTTPS协议进行传输 ;5、使用双因素认证,双因素认证可以提高账户的安全性。

6606

2023.09.14

C# ASP.NET Core微服务架构与API网关实践
C# ASP.NET Core微服务架构与API网关实践

本专题围绕 C# 在现代后端架构中的微服务实践展开,系统讲解基于 ASP.NET Core 构建可扩展服务体系的核心方法。内容涵盖服务拆分策略、RESTful API 设计、服务间通信、API 网关统一入口管理以及服务治理机制。通过真实项目案例,帮助开发者掌握构建高可用微服务系统的关键技术,提高系统的可扩展性与维护效率。

3

2026.03.11

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号