0

0

如何在Java中利用AOP实现接口的防重复提交_Redis分布式锁与Token校验组合拳

P粉602998670

P粉602998670

发布时间:2026-03-18 10:28:32

|

740人浏览过

|

来源于php中文网

原创

单纯用Redis锁挡不住重复提交,因前端重复点击导致并发请求同时通过SETNX校验,且锁释放非原子、Token未标准化、AOP代理失效、前后端未协同等漏洞共同造成防重失效。

如何在java中利用aop实现接口的防重复提交_redis分布式锁与token校验组合拳

为什么单纯用Redis锁挡不住重复提交

因为前端可能在用户没看到响应时就重复点了两次,两次请求几乎同时到达,都通过了SETNX(或SET ... NX EX)校验——尤其当锁过期时间设得偏长、且Redis主从异步复制存在延迟时,SETNX在从节点上可能返回true,导致两个线程都拿到锁。

更常见的是:锁释放时机不对。比如用try-finally里直接jedis.del(),但业务方法抛异常后锁已被释放,下个请求进来又抢到锁,而前一个请求还在执行——这不是并发,是“伪串行”,照样写两遍数据库。

  • 必须用Lua脚本保证“判断锁归属 + 删除”原子性,例如EVAL "if redis.call('get', KEYS[1]) == ARGV[1] then return redis.call('del', KEYS[1]) else return 0 end" 1 token:123 abcdef
  • 锁的value不能用固定字符串,得是唯一请求标识(如UUID),否则AOP切面里删错别人的锁
  • 别依赖系统时间做锁超时,用Redis的EX参数控制,避免NTP校时导致锁提前失效

@Around切面里怎么安全提取和校验Token

很多人把Token从Header里取出来就直接当key拼进Redis,结果遇到大小写混用、空格、URL编码不一致等问题,导致同一个请求生成多个token key,锁形同虚设。

Token必须标准化后再参与校验:全小写、trim、URL decode(如果前端传的是encode过的),且建议加一层签名防篡改,比如HMAC-SHA256(userId + timestamp, secret),服务端重新算一遍比对。

立即学习Java免费学习笔记(深入)”;

  • 别用HttpServletRequest.getParameter()取Token——GET/POST混传容易漏,统一走request.getHeader("X-Request-Token")
  • Token有效期建议≤5秒,超过就拒绝,防止用户长时间没操作后突然提交
  • 切面里别用ProceedingJoinPoint.getArgs()直接改参,要用WebContextRequestContextHolder拿当前请求上下文

Spring AOP + RedisTemplate组合时的事务陷阱

如果被切的方法本身在@Transactional里,而你又在切面里用redisTemplate.opsForValue().setIfAbsent()去加锁,会发现锁没生效——因为Redis操作和DB事务不在同一上下文,Redis成功了,DB回滚了,锁却还挂着,后续请求全被拦住。

Bg Eraser
Bg Eraser

图片物体抹除和清理

下载

根本问题在于:AOP默认是proxy-target-class=false,基于接口代理,而@Transactional也是接口代理,两者嵌套时,内部方法调用绕过代理,事务和切面都失效。

  • 启动类加@EnableAspectJAutoProxy(proxyTargetClass = true),强制CGLIB代理
  • Redis锁操作必须独立于业务事务,用RedisCallbackexecute()绕过Spring事务同步器
  • 别在@AfterReturning里删锁——异常时不会触发,改用@After + joinPoint.proceed()包裹后的finally块

怎么让前端真正配合防重,而不是只靠后端硬扛

后端锁再严,前端按钮不置灰、不拦截重复点击,照样压垮接口。真正的组合拳,是前后端约定一套轻量协议。

比如:每次页面加载时,后端返回一个formToken(带timestamp和签名),前端提交时把这个token放进X-Form-Token头;后端校验通过后立即失效该token,并返回新token供下次使用。这样即使F5刷新,旧token也作废。

  • 不要让前端自己生成UUID当token——没服务端校验就是摆设
  • Token必须绑定用户session或userId,不能全局共享,否则A用户刷出B用户的token
  • 网关层可加简单拦截:对同一userId + method + path在1秒内超过2次的请求,直接返回429 Too Many Requests,减轻业务层压力

防重不是加一层锁就完事,是Token生命周期管理、Redis原子操作、AOP代理模式、前后端协作四件事咬死才能闭环。漏掉任意一环,重复提交就会从“偶发”变成“稳定复现”。

热门AI工具

更多
DeepSeek
DeepSeek

幻方量化公司旗下的开源大模型平台

豆包大模型
豆包大模型

字节跳动自主研发的一系列大型语言模型

WorkBuddy
WorkBuddy

腾讯云推出的AI原生桌面智能体工作台

腾讯元宝
腾讯元宝

腾讯混元平台推出的AI助手

文心一言
文心一言

文心一言是百度开发的AI聊天机器人,通过对话可以生成各种形式的内容。

讯飞写作
讯飞写作

基于讯飞星火大模型的AI写作工具,可以快速生成新闻稿件、品宣文案、工作总结、心得体会等各种文文稿

即梦AI
即梦AI

一站式AI创作平台,免费AI图片和视频生成。

ChatGPT
ChatGPT

最最强大的AI聊天机器人程序,ChatGPT不单是聊天机器人,还能进行撰写邮件、视频脚本、文案、翻译、代码等任务。

相关专题

更多
spring框架介绍
spring框架介绍

本专题整合了spring框架相关内容,想了解更多详细内容,请阅读专题下面的文章。

161

2025.08.06

Java Spring Security 与认证授权
Java Spring Security 与认证授权

本专题系统讲解 Java Spring Security 框架在认证与授权中的应用,涵盖用户身份验证、权限控制、JWT与OAuth2实现、跨站请求伪造(CSRF)防护、会话管理与安全漏洞防范。通过实际项目案例,帮助学习者掌握如何 使用 Spring Security 实现高安全性认证与授权机制,提升 Web 应用的安全性与用户数据保护。

89

2026.01.26

什么是分布式
什么是分布式

分布式是一种计算和数据处理的方式,将计算任务或数据分散到多个计算机或节点中进行处理。本专题为大家提供分布式相关的文章、下载、课程内容,供大家免费下载体验。

433

2023.08.11

分布式和微服务的区别
分布式和微服务的区别

分布式和微服务的区别在定义和概念、设计思想、粒度和复杂性、服务边界和自治性、技术栈和部署方式等。本专题为大家提供分布式和微服务相关的文章、下载、课程内容,供大家免费下载体验。

252

2023.10.07

if什么意思
if什么意思

if的意思是“如果”的条件。它是一个用于引导条件语句的关键词,用于根据特定条件的真假情况来执行不同的代码块。本专题提供if什么意思的相关文章,供大家免费阅读。

848

2023.08.22

session失效的原因
session失效的原因

session失效的原因有会话超时、会话数量限制、会话完整性检查、服务器重启、浏览器或设备问题等等。详细介绍:1、会话超时:服务器为Session设置了一个默认的超时时间,当用户在一段时间内没有与服务器交互时,Session将自动失效;2、会话数量限制:服务器为每个用户的Session数量设置了一个限制,当用户创建的Session数量超过这个限制时,最新的会覆盖最早的等等。

337

2023.10.17

session失效解决方法
session失效解决方法

session失效通常是由于 session 的生存时间过期或者服务器关闭导致的。其解决办法:1、延长session的生存时间;2、使用持久化存储;3、使用cookie;4、异步更新session;5、使用会话管理中间件。

776

2023.10.18

cookie与session的区别
cookie与session的区别

本专题整合了cookie与session的区别和使用方法等相关内容,阅读专题下面的文章了解更详细的内容。

97

2025.08.19

Python WebSocket实时通信与异步服务开发实践
Python WebSocket实时通信与异步服务开发实践

本专题聚焦 Python 在实时通信场景中的开发实践,系统讲解 WebSocket 协议原理、长连接管理、消息推送机制以及异步服务架构设计。内容包括客户端与服务端通信实现、连接稳定性优化、消息队列集成及高并发处理策略。通过完整案例,帮助开发者构建高效稳定的实时通信系统,适用于聊天应用、实时数据推送等场景。

3

2026.03.18

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
Kotlin 教程
Kotlin 教程

共23课时 | 4.5万人学习

C# 教程
C# 教程

共94课时 | 11.5万人学习

Java 教程
Java 教程

共578课时 | 83.7万人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号