未登录用户访问受Spring Security保护的Web页面/API时发生了什么 ?

93 篇文章 101 订阅
26 篇文章 3 订阅

在应用Spring Security的Web应用中,假定全部采用缺省配置,如果用户在未登录状态试图访问一个受保护的HTTP资源,可能是我们的一个页面,也可能是一个Restful API,此时:

  • Spring Security会抛出某个异常AuthenticationException;
    • 比如登录时用户名找不到,会导致抛出异常UsernameNotFoundException
    • 比如登录时密码不匹配,会导致抛出异常BadCredentialsException
  • ExceptionTranslationFilter过滤器捕获到该异常,调用其属性authenticationEntryPoint对象(类型为AuthenticationEntryPoint)的方法commence;
    • 缺省情况下,这里的AuthenticationEntryPoint实现类为LoginUrlAuthenticationEntryPoint
  • LoginUrlAuthenticationEntryPoint会将用户浏览器重定向到登录页面
    • 具体来讲,是返回一个HTTP 302, 重定向地址是登录页面的地址/login

从上面过程可以看出,无论被请求的是页面,还是Restful API,这种情况下,用户浏览器看到的结果都是页面即将跳转到登录页面。而现实中,通常如果请求的是页面,这种重定向到登录页面的行为是我们想要的,但是如果请求的是Restful API,我们通常希望返回的是一个JSON/XML结果给用户浏览器供浏览器端代码处理而不想要一个简单的跳转动作,那么这个效果怎样达到呢 ?方案如下 :

  • 自定义一个LoginUrlAuthenticationEntryPoint,如果检测到是Restful API访问,直接向响应中写入JSON/XML结果,其他情况下采用缺省行为;
  • 定义上面自定义LoginUrlAuthenticationEntryPoint的bean,并将其设置为ExceptionTranslationFilter的属性authenticationEntryPoint;
  • 3
    点赞
  • 3
    收藏
    觉得还不错? 一键收藏
  • 0
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值