SpringBoot登录验证token拦截器如何实现

    用户访问接口验证,如果用户没有登录,则不让他访问除登录外的任何接口。

    实现思路:

    1.前端登录,后端创建token(通过JWT这个依赖),返给前端

    2.前端访问其他接口,传递token,后端判断token存在以或失效

    3.失效或不存在,则返回失效提示,前端根据接口返回的失效提示,让其跳转到登录界面

    注解定义

    定义2个注解,1个用于任何接口都能访问,另外一个用于需要登录才能访问

    调用都通过注解

    package com.example.etf.story.tools; import java.lang.annotation.ElementType;import java.lang.annotation.Retention;import java.lang.annotation.RetentionPolicy;import java.lang.annotation.Target; @Target({ElementType.METHOD, ElementType.TYPE})@Retention(RetentionPolicy.RUNTIME)public @interface PassToken {    boolean required() default true;}

    登录才能通过

    package com.example.etf.story.tools; import java.lang.annotation.ElementType;import java.lang.annotation.Retention;import java.lang.annotation.RetentionPolicy;import java.lang.annotation.Target; @Target({ElementType.METHOD, ElementType.TYPE})@Retention(RetentionPolicy.RUNTIME)public @interface UserLoginToken {    boolean required() default true;}

    注解的作用说明

    @Target代表此注解,能@到哪些代码上

    @Target:注解的作用目标

    • @Target(ElementType.TYPE)——接口、类、枚举、注解

    • @Target(ElementType.FIELD)——字段、枚举的常量

    • @Target(ElementType.METHOD)——方法

    • @Target(ElementType.PARAMETER)——方法参数

    • @Target(ElementType.CONSTRUCTOR) ——构造函数

    • @Target(ElementType.LOCAL_VARIABLE)——局部变量

    • @Target(ElementType.ANNOTATION_TYPE)——注解

    • @Target(ElementType.PACKAGE)——包

    @Retention:注解的保留位置

    • RetentionPolicy.SOURCE:这种类型的Annotations只在源代码级别保留,编译时就会被忽略,在class字节码文件中不包含。

    • RetentionPolicy.CLASS:这种类型的Annotations编译时被保留,默认的保留策略,在class文件中存在,但JVM将会忽略,运行时无法获得。

    • RetentionPolicy.RUNTIME:这种类型的Annotations将被JVM保留,所以他们能在运行时被JVM或其他使用反射机制的代码所读取和使用。

    • @Document:说明该注解将被包含在javadoc

    • @Inherited:说明子类可以继承父类中的该注解

    token生成与验证

    传送门

    然后springBoot拦截器验证token

    拦截器定义

    拦截器配置定义

    拦截器拦截,除了登录和发送短信,不拦截,其他都拦截

    package com.example.etf.story.tools; import org.springframework.context.annotation.Configuration;import org.springframework.web.servlet.config.annotation.InterceptorRegistry;import org.springframework.web.servlet.config.annotation.WebMvcConfigurer; import javax.annotation.Resource; @Configurationpublic class MyMvcConfig implements WebMvcConfigurer {    @Resource    private LoginInterceptor loginInterceptor;    @Override    public void addInterceptors(InterceptorRegistry registry) {        //注册自己的拦截器,并设置拦截的请求路径        //addPathPatterns为拦截此请求路径的请求        //excludePathPatterns为不拦截此路径的请求        registry.addInterceptor(loginInterceptor).addPathPatterns("/story/*").excludePathPatterns("/story/sendSMS")                .excludePathPatterns("/story/signOrRegister");    }}

    拦截的时候,调用的方法,给谁通过

    其中service查询数据库,有没有用户,的方法要自己写

    拦截器的方法执行类

    package com.example.etf.story.tools; import com.auth0.jwt.JWT;import com.auth0.jwt.exceptions.JWTDecodeException; import com.example.etf.story.dao.R;import com.example.etf.story.paramer.UserInfoParam;import com.example.etf.story.service.TestClientService;import com.example.etf.story.service.TokenUtils;import lombok.extern.slf4j.Slf4j;import org.springframework.stereotype.Component;import org.springframework.web.method.HandlerMethod;import org.springframework.web.servlet.HandlerInterceptor;import org.springframework.web.servlet.ModelAndView; import javax.annotation.Resource;import javax.servlet.http.HttpServletRequest;import javax.servlet.http.HttpServletResponse;import java.lang.reflect.Method; @Slf4j@Componentpublic class LoginInterceptor extends R implements HandlerInterceptor {    /**     * 目标方法执行前     * 该方法在控制器处理请求方法前执行,其返回值表示是否中断后续操作     * 返回 true 表示继续向下执行,返回 false 表示中断后续操作     *     * @return     */    @Resource    private TestClientService testClientService;     @Override    public boolean preHandle(HttpServletRequest request, HttpServletResponse response, Object handler) throws Exception {        String token = request.getHeader("token");// 从 http 请求头中取出 token        // 如果不是映射到方法直接通过        if (!(handler instanceof HandlerMethod)) {            return true;        }        HandlerMethod handlerMethod = (HandlerMethod) handler;        Method method = handlerMethod.getMethod();         //检查方法是否有passtoken注解,有则跳过认证,直接通过        if (method.isAnnotationPresent(PassToken.class)) {            PassToken passToken = method.getAnnotation(PassToken.class);            if (passToken.required()) {                return true;            }        }        //检查有没有需要用户权限的注解        if (method.isAnnotationPresent(UserLoginToken.class)) {            UserLoginToken userLoginToken = method.getAnnotation(UserLoginToken.class);            if (userLoginToken.required()) {                // 执行认证                if (token == null) {                    throw new RuntimeException("无token,请重新登录");                }                // 获取 token 中的 user id                String phone;                try {                    phone = JWT.decode(token).getClaim("phone").asString();                } catch (JWTDecodeException j) {                    throw new RuntimeException("token不正确,请不要通过非法手段创建token");                }                //查询数据库,看看是否存在此用户,方法要自己写                UserInfoParam userInfoParam = testClientService.selectUserByPhone(phone);                if (userInfoParam == null) {                    throw new RuntimeException("用户不存在,请重新登录");                }                 // 验证 token                if (TokenUtils.verify(token)) {                    return true;                } else {                    throw new RuntimeException("token过期或不正确,请重新登录");                }             }        }          throw new RuntimeException("没有权限注解一律不通过");    }            /**         * 目标方法执行后         * 该方法在控制器处理请求方法调用之后、解析视图之前执行         * 可以通过此方法对请求域中的模型和视图做进一步修改         */        @Override        public void postHandle (HttpServletRequest request, HttpServletResponse response, Object handler, ModelAndView        modelAndView) throws Exception {            System.out.println("postHandle执行{}");         }        /**         * 页面渲染后         * 该方法在视图渲染结束后执行         * 可以通过此方法实现资源清理、记录日志信息等工作         */        @Override        public void afterCompletion (HttpServletRequest request, HttpServletResponse response, Object handler, Exception        ex) throws Exception {            System.out.println("afterCompletion执行异常");         } }

    注解使用

    在controller层加入注解进行测试

    SpringBoot登录验证token拦截器如何实现

    返回值-全局异常类定义

    加入全局,异常类,这样当异常,会返回你所指定的异常

    package com.example.etf.story.tools; import com.alibaba.fastjson.JSONObject;import org.springframework.web.bind.annotation.ControllerAdvice;import org.springframework.web.bind.annotation.ExceptionHandler;import org.springframework.web.bind.annotation.ResponseBody;  @ControllerAdvicepublic class GloablExceptionHandler {    @ResponseBody    @ExceptionHandler(Exception.class)    public Object handleException(Exception e) {        String msg = e.getMessage();        if (msg == null || msg.equals("")) {            msg = "服务器出错";        }        JSONObject jsonObject = new JSONObject();        jsonObject.put("message", msg);        jsonObject.put("status",500)        return jsonObject;    }}

    各种测试

    不传token

    成功

    SpringBoot登录验证token拦截器如何实现

    制造可行的假token

    我们测试一下加token后的

    SpringBoot登录验证token拦截器如何实现

    SpringBoot登录验证token拦截器如何实现

    因为数据库里,我没有插入,所以不存在,我们在随便写个token

    伪造token测试

    SpringBoot登录验证token拦截器如何实现

    我们在试试

    程序员使用:方法不加注解,测试

    SpringBoot登录验证token拦截器如何实现

    程序员使用:加上,调用通过,注解

    我们试试,加上通过注解

    SpringBoot登录验证token拦截器如何实现

    SpringBoot登录验证token拦截器如何实现

    拓展:从请求中获取token

    我们在试试从中获取token

    SpringBoot登录验证token拦截器如何实现

    SpringBoot登录验证token拦截器如何实现

    感谢各位的阅读,以上就是“SpringBoot登录验证token拦截器如何实现”的内容了,经过本文的学习后,相信大家对SpringBoot登录验证token拦截器如何实现这一问题有了更深刻的体会,具体使用情况还需要大家实践验证。这里是亿速云,小编将为大家推送更多相关知识点的文章,欢迎关注!

    文章标题:SpringBoot登录验证token拦截器如何实现,发布者:亿速云,转载请注明出处:https://worktile.com/kb/p/27102

    (0)
    打赏 微信扫一扫 微信扫一扫 支付宝扫一扫 支付宝扫一扫
    亿速云亿速云认证作者
    上一篇 2022年9月19日 下午11:59
    下一篇 2022年9月20日 上午12:01

    相关推荐

    • Redis+AOP怎么自定义注解实现限流

      今天分享文章“Redis+AOP怎么自定义注解实现限流”,主要从:下载、解压、准备编译、编译等几个方面为大家介绍,希望能帮到您。 下载 1,下载页面 2,下载 解压 tar -xzvf redis-5.0.7.tar.gz 准备编译 1, 请在操作前确认gcc是否已安装,gcc -v 如未安装,可以…

      2022年6月29日
      16900
    • 如何分析SQLMap和SQLi注入防御

      名列前茅部分:Sqlmap使用 1.1 sqlmap介绍 1. 前边说了一些sql注入的基础语句,但是手工注入很麻烦,我们可以借助sqlmap这个强大的sql注入工具,进行数据的获取. 2. sqlmap介绍 (1)#sqlmap是一种开源的渗透测试工具,可以自动检测和利用SQL注入漏洞以及接入该数…

      2022年9月16日
      24700
    • NMAP的端口扫描技术是什么

      什么是端口? 将网络设备比作一间房子,那么端口就是进出该房子的出入口(奇怪的地方就是这个房子的出入口太多了,多达65535个),这些出入口供数据进出网络设备。 设置端口的目的,就是为了实现 “一机多用”,即在一台机器上运行多种不同的服务。那么当一台机器上运行着多个程序时,机器是如何区分不同程序的数据…

      2022年9月8日
      27700
    • vlookup函数如何使用

      vlookup函数使用方法 vlookup 的作用: vlookup 用于查找指定值所对应的另一个值。例如:查找某件产品的价格,某个同学的某科成绩等。 vlookup 函数表示: =vlookup(要查找的值,查找区域,返回值所在列号,精确匹配或近似匹配) 参数说明: 1、要查找的值:可以引用单元格…

      2022年9月21日
      18800
    • 如何使用Masscan、Nmap、ELK做内网资产收集

      安装 安装masscan # yum install git gcc make libpcap-devel# git clone https://github.com/robertdavidgraham/masscan# cd masscan# make# cp bin/masscan /bin 安…

      2022年9月8日
      38500
    • 做好APP测试的8条法则是什么

      一说起软件测试,测试员想到肯定是去检查文件,功能,API,性能并确定软件是否安全,以及关于软件特定部分的其他事项。但是对于移动测试,测试员不得不基于用户移动使用模式考虑移动相关的功能。 下面主要说说移动测试,对于产品的手机项目(应用软件),主要是进行系统测试。而针对手机应用软件APP的系统测试,我们…

      2022年9月6日
      18000
    • internet中怎么达到共享传输线路的目的

      internet中主要采用路由技术来达到共享传输线路的目的;路由技术主要是指路由选择算法、因特网的路由选择协议的特点及分类,其中路由选择算法可以分为静态路由选择算法和动态路由选择算法,因特网的路由选择协议的特点是属于自适应的选择协议,是分布式路由选择协议,采用分层次的路由选择协议。 本教程操作环境:…

      2022年8月30日
      15100
    • TraceId怎么搭配ELK使用

      需求分析 先分析一下,我们想实现的核心功能是搜索,必然是用 ES 实现,那问题就转换成如何将日志收集并存储到 ES。 日志大家都不陌生了,可以在控制台打印,也可以存入文件,那能不能直接输入 ES 呢,好像没听说过。 这里就要用到 Logstash 来收集日志,Spring 默认的日志框架 Logba…

      2022年9月20日
      26800
    • 禁止SpringBoot在项目中使用Tomcat容器的原理是什么

      SpringBoot中的Tomcat容器 SpringBoot可以说是目前热门的Java Web框架了。它将开发者从繁重的xml解救了出来,让开发者在几分钟内就可以创建一个完整的Web服务,极大的提高了开发者的工作效率。Web容器技术是Web项目必不可少的组成部分,因为任Web项目都要借助容器技术来…

      2022年9月19日
      21100
    • easyrecovery如何恢复U盘

      easyrecovery恢复U盘的方法 1、打开软件,找到你要恢复的文件类型,点击下一步。 2、选择你要恢复的硬盘。 3、手动查找需要恢复文件,这里有三种板块功能,可以都点开看看,找到你想要的那个文件。 4、等你找到你想要恢复的文件之后,点击恢复就可以了。 到此,相信大家对“easyrecovery…

      2022年9月26日
      14900
    站长微信
    站长微信
    电话联系

    400-800-1024

    工作日9:30-21:00在线

    分享本页
    返回顶部