@PreAuthorize、@Secured、 @RolesAllowed优先级

结论:

在spring-security-5.1.6中

@PreAuthorize>@Secured>@RolesAllowed依次屏蔽;

上代码:

项目启动
{@link org.springframework.security.config.annotation.method.configuration.GlobalMethodSecurityConfiguration#methodSecurityMetadataSource}
中解析 @EnableGlobalMethodSecurity注解

     
        if (isPrePostEnabled) {
			sources.add(new PrePostAnnotationSecurityMetadataSource(attributeFactory));
		}
		if (isSecuredEnabled) {
			sources.add(new SecuredAnnotationSecurityMetadataSource());
		}
		if (isJsr250Enabled) {
			GrantedAuthorityDefaults grantedAuthorityDefaults =
					getSingleBeanOrNull(GrantedAuthorityDefaults.class);
			Jsr250MethodSecurityMetadataSource jsr250MethodSecurityMetadataSource =                 this.context.getBean(Jsr250MethodSecurityMetadataSource.class);
			if (grantedAuthorityDefaults != null) {
				jsr250MethodSecurityMetadataSource.setDefaultRolePrefix(
						grantedAuthorityDefaults.getRolePrefix());
			}
			sources.add(jsr250MethodSecurityMetadataSource);
		}
添加顺序是(对下方向缓存中储存有影响)
     1.PrePostAnnotationSecurityMetadataSource
     2.SecuredAnnotationSecurityMetadataSource
     3.jsr250MethodSecurityMetadataSource

{@link org.springframework.security.access.prepost.PrePostAnnotationSecurityMetadataSource}
会把注解信息在
{@link org.springframework.security.access.method.DelegatingMethodSecurityMetadataSource#getAttributes}
 缓存到 attributeCache中

        for (MethodSecurityMetadataSource s : methodSecurityMetadataSources) {
            attributes = s.getAttributes(method, targetClass);
            if (attributes != null && !attributes.isEmpty()) {
               break;
            }
         }
     因为PrePostAnnotationSecurityMetadataSource在SecuredAnnotationSecurityMetadataSource之前
      所以循环找到@PreAuthorize就break掉,并将其缓存到attributeCache中
      同理@Secured会使@RolesAllowed注解失效
 {@link org.springframework.security.access.intercept.aopalliance.MethodSecurityInterceptor#invoke}
 调用
{@link org.springframework.security.access.intercept.AbstractSecurityInterceptor#beforeInvocation}
Collection<ConfigAttribute> attributes = this.obtainSecurityMetadataSource()
            .getAttributes(object);
在attributeCache获取注解信息,并进行之后的权限判断
  • 1
    点赞
  • 0
    收藏
    觉得还不错? 一键收藏
  • 0
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值