0

0

Spring Security security.xml配置 旧版Spring安全框架XML配置

月夜之吻

月夜之吻

发布时间:2026-03-18 14:10:31

|

121人浏览过

|

来源于php中文网

原创

需通过security.xml配置Spring Security:启用命名空间并配置http与authentication-manager;设置URL权限映射;集成自定义UserDetailsService;按需禁用CSRF;启用remember-me功能。

spring security security.xml配置 旧版spring安全框架xml配置

如果您正在维护一个基于旧版Spring框架的应用程序,且需要使用XML方式配置Spring Security功能,则需通过security.xml文件定义认证、授权、HTTP安全约束等核心行为。以下是实现该配置的常用方法:

一、启用Spring Security命名空间并声明基础配置

Spring Security 3.0+支持基于XML命名空间的简化配置,需在security.xml中引入对应命名空间,并配置<http><authentication-manager>两大核心元素,以启用Web安全拦截和用户认证管理。

1、在security.xml根元素中添加命名空间声明:
xmlns:security="http://www.springframework.org/schema/security",并在xsi:schemaLocation中补充对应XSD地址。

2、添加<security:http auto-config="true">元素,启用默认登录页、CSRF防护(Spring Security 4.0+默认开启)、会话管理及基本访问控制。

3、配置内存认证提供者:

<security:authentication-manager><br>
  <security:authentication-provider><br>
    <security:user-service><br>
      <security:user name="admin" password="{noop}password123" authorities="ROLE_ADMIN"/><br>
    </security:user-service><br>
  </security:authentication-provider><br>
</security:authentication-manager>

4、确保web.xml中已注册DelegatingFilterProxy,过滤器名称必须为springSecurityFilterChain,否则配置不生效。

二、配置受保护URL路径与角色权限映射

通过<security:intercept-url>子元素可精确指定不同URL模式所需的访问权限,Spring Security将按声明顺序匹配,优先采用首个匹配项。

1、在<security:http>内添加路径拦截规则:
<security:intercept-url pattern="/admin/**" access="ROLE_ADMIN"/>

2、为公共资源放行,避免被拦截:
<security:intercept-url pattern="/resources/**" security="none"/>(Spring Security 3.x)或
<security:intercept-url pattern="/resources/**" permitAll="true"/>(Spring Security 4.x+)。

3、配置登录与登出端点:
<security:form-login login-page="/login" default-target-url="/home" authentication-failure-url="/login?error"/>

4、注意:pattern属性值必须使用Ant风格路径,且/开头;access属性值中多个角色用逗号分隔,如"ROLE_USER,ROLE_EDITOR"

三、集成自定义UserDetailsService实现类

当用户信息存储于数据库或外部系统时,需替换默认内存认证,改用自定义服务类加载用户凭证与权限,确保认证逻辑与业务数据一致。

1、编写实现org.springframework.security.core.userdetails.UserDetailsService接口的类,例如CustomUserDetailsService

一点PPT
一点PPT

一句话生成专业PPT,AI自动排版配图

下载

2、在security.xml中声明该Bean:
<bean id="userDetailsService" class="com.example.security.CustomUserDetailsService"/>

3、在<security:authentication-provider>中引用:

<security:authentication-provider user-service-ref="userDetailsService"><br>
  <security:password-encoder ref="passwordEncoder"/><br>
</security:authentication-provider>

4、必须同时配置密码编码器(如BCryptPasswordEncoder),否则明文密码比对将失败

四、禁用CSRF防护(仅限特定场景)

在Spring Security 4.0及以上版本中,CSRF防护默认启用,若应用为纯REST API且无会话状态,或前端未携带CSRF Token,则需显式关闭,否则POST/PUT/DELETE请求将返回403错误。

1、在<security:http>内添加子元素:
<security:csrf disabled="true"/>

2、确认所有表单提交与AJAX请求不再依赖_csrf参数或Header。

3、禁用CSRF后,系统将失去对跨站请求伪造攻击的基础防护,仅应在无会话、无敏感操作的API场景下使用

五、配置Remember-Me自动登录功能

通过remember-me机制,可在用户勾选“记住我”后生成持久化令牌,使浏览器在会话过期后仍能自动完成认证,提升用户体验。

1、在<security:http>内添加:
<security:remember-me key="myAppKey" token-validity-seconds="86400"/>

2、若使用数据库存储令牌,需配置JdbcTokenRepositoryImpl

<bean id="tokenRepository" class="org.springframework.security.web.authentication.rememberme.JdbcTokenRepositoryImpl"><br>
  <property name="dataSource" ref="dataSource"/><br>
</bean>

3、在<security:remember-me>中添加token-repository-ref="tokenRepository"属性。

4、remember-me密钥(key属性)必须全局唯一且保密,泄露将导致任意用户伪造登录凭证

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

热门AI工具

更多
DeepSeek
DeepSeek

幻方量化公司旗下的开源大模型平台

豆包大模型
豆包大模型

字节跳动自主研发的一系列大型语言模型

WorkBuddy
WorkBuddy

腾讯云推出的AI原生桌面智能体工作台

腾讯元宝
腾讯元宝

腾讯混元平台推出的AI助手

文心一言
文心一言

文心一言是百度开发的AI聊天机器人,通过对话可以生成各种形式的内容。

讯飞写作
讯飞写作

基于讯飞星火大模型的AI写作工具,可以快速生成新闻稿件、品宣文案、工作总结、心得体会等各种文文稿

即梦AI
即梦AI

一站式AI创作平台,免费AI图片和视频生成。

ChatGPT
ChatGPT

最最强大的AI聊天机器人程序,ChatGPT不单是聊天机器人,还能进行撰写邮件、视频脚本、文案、翻译、代码等任务。

相关专题

更多
spring框架介绍
spring框架介绍

本专题整合了spring框架相关内容,想了解更多详细内容,请阅读专题下面的文章。

161

2025.08.06

Java Spring Security 与认证授权
Java Spring Security 与认证授权

本专题系统讲解 Java Spring Security 框架在认证与授权中的应用,涵盖用户身份验证、权限控制、JWT与OAuth2实现、跨站请求伪造(CSRF)防护、会话管理与安全漏洞防范。通过实际项目案例,帮助学习者掌握如何 使用 Spring Security 实现高安全性认证与授权机制,提升 Web 应用的安全性与用户数据保护。

89

2026.01.26

ajax教程
ajax教程

php中文网为大家带来ajax教程合集,Ajax是一种用于创建快速动态网页的技术。通过在后台与服务器进行少量数据交换,Ajax可以使网页实现异步更新。这意味着可以在不重新加载整个网页的情况下,对网页的某部分进行更新。php中文网还为大家带来ajax的相关下载资源、相关课程以及相关文章等内容,供大家免费下载使用。

166

2023.06.14

ajax中文乱码解决方法
ajax中文乱码解决方法

ajax中文乱码解决方法有设置请求头部的字符编码、在服务器端设置响应头部的字符编码和使用encodeURIComponent对中文进行编码。本专题为大家提供ajax中文乱码相关的文章、下载、课程内容,供大家免费下载体验。

170

2023.08.31

ajax传递中文乱码怎么办
ajax传递中文乱码怎么办

ajax传递中文乱码的解决办法:1、设置统一的编码方式;2、服务器端编码;3、客户端解码;4、设置HTTP响应头;5、使用JSON格式。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

125

2023.11.15

ajax网站有哪些
ajax网站有哪些

使用ajax的网站有谷歌、维基百科、脸书、纽约时报、亚马逊、stackoverflow、twitter、hacker news、shopify和basecamp等。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

261

2024.09.24

pdf怎么转换成xml格式
pdf怎么转换成xml格式

将 pdf 转换为 xml 的方法:1. 使用在线转换器;2. 使用桌面软件(如 adobe acrobat、itext);3. 使用命令行工具(如 pdftoxml)。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

1950

2024.04.01

xml怎么变成word
xml怎么变成word

步骤:1. 导入 xml 文件;2. 选择 xml 结构;3. 映射 xml 元素到 word 元素;4. 生成 word 文档。提示:确保 xml 文件结构良好,并预览 word 文档以验证转换是否成功。想了解更多xml的相关内容,可以阅读本专题下面的文章。

2120

2024.08.01

Python WebSocket实时通信与异步服务开发实践
Python WebSocket实时通信与异步服务开发实践

本专题聚焦 Python 在实时通信场景中的开发实践,系统讲解 WebSocket 协议原理、长连接管理、消息推送机制以及异步服务架构设计。内容包括客户端与服务端通信实现、连接稳定性优化、消息队列集成及高并发处理策略。通过完整案例,帮助开发者构建高效稳定的实时通信系统,适用于聊天应用、实时数据推送等场景。

3

2026.03.18

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号