亚洲国产日韩欧美一区二区三区,精品亚洲国产成人av在线,国产99视频精品免视看7,99国产精品久久久久久久成人热,欧美日韩亚洲国产综合乱

Inhaltsverzeichnis
2. Konfigurieren Sie die staatenlose Authentifizierung mit JWT
Schlüsselkomponenten:
Beispiel JwTrequestFilter:
3. Konfigurieren Sie Spring Security (SecurityConfig)
Was das tut:
4. Authentifizierungsendpunkt implementieren
Letzte Notizen
Heim Java javaLernprogramm Sicherung einer Java Rest -API mit Frühlingssicherheit

Sicherung einer Java Rest -API mit Frühlingssicherheit

Jul 28, 2025 am 02:13 AM

Fügen Sie Frühlingssicherheit und JWT -Abh?ngigkeiten in pom.xml hinzu, um die Sicherheits- und Token -Handhabung zu erm?glichen. 2. Erstellen Sie einen JWTrequestFilter, um Anforderungen abzufangen, JWT -Token zu extrahieren und zu validieren und die Authentifizierung im Sicherheitskontext festzulegen. 3. Konfigurieren Sie SecurityConfig, um CSRF zu deaktivieren, den ?ffentlichen Zugriff auf /authentifizieren und /registrieren Sie die Authentifizierung für alle anderen Endpunkte, setzen Sie die Sitzung der Sitzung auf staatslos und fügen Sie den JWT -Filter vor dem Standardauthentifizierungsfilter hinzu. V. 5. Befolgen Sie die Best Practices wie die Verwendung von HTTPS, die Vermeidung von Lokalstors für JWT -Speicher, das Festlegen von kurzen Token -Ablaufzeiten mit Aktualisierungstoken, verwenden BCRYPT für die Kennwortcodierung und die Validierung der Eingaben, um Angriffe zu verhindern. Ihre API ist nun mit der staatenlosen Authentifizierung unter Verwendung von JWT und Frühlingssicherheit gesichert, um einen robusten Schutz vor gemeinsamen Bedrohungen zu gew?hrleisten.

Sicherung einer Java Rest -API mit Frühlingssicherheit

Die Sicherung einer Java-REST-API mit Frühlingssicherheit ist nicht nur ein nettes Have-es ist wesentlich. Im Gegensatz zu herk?mmlichen Web-Apps, die sich auf Sitzungen und HTML-Formulare verlassen, verwenden REST-APIs staatenlos und verwenden normalerweise eine tokenbasierte Authentifizierung wie JWT (JSON Web Tokens). Hier erfahren Sie, wie Sie es mit Spring Security richtig machen k?nnen.

Sicherung einer Java Rest -API mit Frühlingssicherheit

1. Richten Sie Frühlingssicherheitsabh?ngigkeiten ein

Fügen Sie zun?chst die erforderlichen Abh?ngigkeiten in Ihr pom.xml (für Maven) hinzu:

 <De vorangehen>
    <gruppeID> org.springframework.boot </Groupid>
    <artifactid> Spring-Boot-Starter-Security </artifactid>
</abh?ngig>
<De vorangehen>
    <gruppeID> io.jsonWebtoken </Groupid>
    <artifactid> jjwt </artifactid>
    <version> 0.9.1 </Version>
</abh?ngig>

Die Frühlingssicherheit schützt automatisch alle Endpunkte, sobald hinzugefügt wird. Sie müssen es konfigurieren, um den ?ffentlichen Zugriff auf Anmeld-/Registerrouten zu erm?glichen und den Rest zu sichern.

Sicherung einer Java Rest -API mit Frühlingssicherheit

2. Konfigurieren Sie die staatenlose Authentifizierung mit JWT

Rest-APIs sollten staatenlos sein-ohne serverseitige Sitzungsspeicher. JWTs sind dafür perfekt.

Schlüsselkomponenten:

  • JWTUTIL CLASS : Erzeugt und validiert Token.
  • JwTrequestFilter : Abfangen eingehende Anforderungen, Schecks für JWT und legt die Authentifizierung fest.
  • UserDetailsService : l?dt benutzerspezifische Daten.
  • PasswordEnCoder : Hashes Passw?rter.

Beispiel JwTrequestFilter:

 @Komponente
Public Class JwTrequestFilter erstreckt sich einst einPerRequestFilter {

    @Autowired
    private userdetailsService userDetailsService;

    @Autowired
    Privat JWTUTIL JWTUTIL;

    @Override
    Protected Void Dofilterinternal (httpServletRequest -Anforderung, HttpServletResponse -Antwort, Filterchain -Kette)
            l?st ServletException aus, ioException {

        Final String AuthorizationHeader = Request.Getheader ("Autorisierung");

        String username = null;
        String jwt = null;

        if (AuthorizationHeader! = NULL && AuthorizationHeader
            Jwt = AuthorizationHeader.substring (7);
            userername = jwtutil.extractractusername (jwt);
        }

        if (Benutzername! = NULL && SecurityContextHolder.getContext ().
            UserDetails userDetails = this.userDetailsService.loadUserByUserName (Benutzername);

            if (jwtutil.validatetoken (jwt, userdetails)) {
                UserernamepasswordAuthenticationToken authToken = new usernamepasswordAuthenticationToken (
                        UserDetails, Null, userDetails.getAuthorities ());
                AuthToken.SetDetails (neue WebAuthenticationDetailsSource (). BuildDetails (Anfrage));
                SecurityContextHolder.getContext (). SetAuthentication (authToken);
            }
        }
        chain.dofilter (Anfrage, Antwort);
    }
}

Dieser Filter wird auf jeder Anfrage ausgeführt, das Token extrahiert, best?tigt es und legt den authentifizierten Benutzer im Sicherheitskontext fest.

Sicherung einer Java Rest -API mit Frühlingssicherheit

3. Konfigurieren Sie Spring Security (SecurityConfig)

Erstellen Sie eine SecurityConfig -Klasse, um das Sicherheitsverhalten anzupassen:

 @Konfiguration
@EnableWebecurity
?ffentliche Klasse SecurityConfig {

    @Autowired
    private userdetailsService userDetailsService;

    @Autowired
    Privat JwTrequestFilter JwTrequestFilter;

    @Bohne
    public passwayEncoder passwordEncoder () {
        Neue bcryptPasswordEnCoder () zurückgeben;
    }

    @Bohne
    public AuthenticationManager AuthenticationManager (AuthenticationConfiguration config) l?st Ausnahme {
        return config.getAuthenticationManager ();
    }

    @Bohne
    Public SecurityFilterChain Filterchain (Httpecurity http) l?st eine Ausnahme {aus {
        http.csrf (). Disable ())
            .AuthorizeHttprequests (Auth -> Auth
                .RequestMatchers ("/authenticate", "/register"). erlaubensAll ()
                .anyRequest (). authentifiziert ()
            )
            .

        http.addFilterBefore (jwtrequestFilter, usernamePasswordAuthenticationFilter.Class);

        return http.build ();
    }
}

Was das tut:

  • Deaktiviert CSRF (sicher für staatenlose APIs).
  • Erm?glicht den ?ffentlichen Zugriff auf /authenticate und /register .
  • Ben?tigt Authentifizierung für alle anderen Endpunkte.
  • Legt die Sitzungserstellung auf STATELESS fest.
  • Fügt den JWT -Filter vor dem Standardauthentifizierungsfilter hinzu.

4. Authentifizierungsendpunkt implementieren

Erstellen Sie einen Controller, um beim Anmeldung Token zu generieren:

 @Postmapping ("/authenticate")
public responseentity <?> createAuthenticationToken (@RequestBody AuthenticationRequest Anfrage) {
    versuchen {
        AuthenticationManager.Authenticate (
            Neue usernamepasswordAuthenticationToken (Request.getUername (), Request.getPassword ())
        );
    } catch (badcredentialSexception e) {
        Neue Ausnahmewirkung werfen ("Ungültige Anmeldeinformationen", httpstatus.unauthorized);
    }

    endgültige Zeichenfolge jwt = jwtutil.generatetoken (request.getUnername ());
    return responseentity.OK (neue Authentifizierungsprose (JWT));
}

Die AuthenticationRequest enth?lt Benutzername und Passwort. AuthenticationResponse gibt die JWT zurück.


5. Best Practices und gemeinsame Fallstricke

  • Lagern Sie niemals JWTs in LocalStorage (XSS -Risiko). Bevorzugen Sie nach M?glichkeit HttpOnly -Cookies oder verwenden Sie einen sicheren Speicher mit ordnungsgem??em XSS -Schutz.
  • Verwenden Sie immer HTTPS in der Produktion.
  • Stellen Sie angemessene Token -Ablaufzeiten (z. B. 15–30 Minuten) ein und implementieren Sie Aktualisierungstoken.
  • Verwenden Sie eine starke Kennwortcodierung (Bcrypt ist gut).
  • Validieren Sie die Eingabe rigoros, um Injektionsangriffe zu verhindern.
  • Vermeiden Sie es, sensible Benutzerdaten in JWT -Ansprüchen aufzudecken.

Letzte Notizen

Frühlingssicherheit ist leistungsstark, aber komplex. Bei REST -APIs liegt der Schlüssel darin, die Staatenlosigkeit und die korrekte Verwendung von JWT zu verwenden. Sobald Sie die Filterkette, die Token -Handhabung und die ordnungsgem??e Endpunktsicherheit eingerichtet haben, haben Sie ein solides Fundament.

Verwenden Sie @PreAuthorize für die Sicherheit auf Methodenebene (z. B. @PreAuthorize("hasRole('ADMIN')") ) und betrachten Sie OAuth2, wenn Sie einen sozialen Anmeldung oder einen Zugriff auf Drittanbieter ben?tigen.

Grunds?tzlich: Sichern Sie die Endpunkte, validieren Sie Token auf jeder Anfrage, behalten Sie keine Sitzung und vertrauen Sie dem Kunden niemals.

Das war's - Ihre API ist jetzt deutlich sicherer.

Das obige ist der detaillierte Inhalt vonSicherung einer Java Rest -API mit Frühlingssicherheit. Für weitere Informationen folgen Sie bitte anderen verwandten Artikeln auf der PHP chinesischen Website!

Erkl?rung dieser Website
Der Inhalt dieses Artikels wird freiwillig von Internetnutzern beigesteuert und das Urheberrecht liegt beim ursprünglichen Autor. Diese Website übernimmt keine entsprechende rechtliche Verantwortung. Wenn Sie Inhalte finden, bei denen der Verdacht eines Plagiats oder einer Rechtsverletzung besteht, wenden Sie sich bitte an admin@php.cn

Hei?e KI -Werkzeuge

Undress AI Tool

Undress AI Tool

Ausziehbilder kostenlos

Undresser.AI Undress

Undresser.AI Undress

KI-gestützte App zum Erstellen realistischer Aktfotos

AI Clothes Remover

AI Clothes Remover

Online-KI-Tool zum Entfernen von Kleidung aus Fotos.

Clothoff.io

Clothoff.io

KI-Kleiderentferner

Video Face Swap

Video Face Swap

Tauschen Sie Gesichter in jedem Video mühelos mit unserem v?llig kostenlosen KI-Gesichtstausch-Tool aus!

Hei?e Werkzeuge

Notepad++7.3.1

Notepad++7.3.1

Einfach zu bedienender und kostenloser Code-Editor

SublimeText3 chinesische Version

SublimeText3 chinesische Version

Chinesische Version, sehr einfach zu bedienen

Senden Sie Studio 13.0.1

Senden Sie Studio 13.0.1

Leistungsstarke integrierte PHP-Entwicklungsumgebung

Dreamweaver CS6

Dreamweaver CS6

Visuelle Webentwicklungstools

SublimeText3 Mac-Version

SublimeText3 Mac-Version

Codebearbeitungssoftware auf Gottesniveau (SublimeText3)

Was ist der Typ 'Enum' in Java? Was ist der Typ 'Enum' in Java? Jul 02, 2025 am 01:31 AM

Enums in Java sind spezielle Klassen, die eine feste Anzahl konstanter Werte darstellen. 1. Verwenden Sie die Definition der Enum -Schlüsselwort. 2. Jeder Enumswert ist eine ?ffentliche statische endgültige Instanz des Enumentyps; 3.. Es kann Felder, Konstruktoren und Methoden enthalten, um jeder Konstante Verhalten zu verleihen. 4.. Es kann in Switch-Anweisungen verwendet werden, unterstützt direkten Vergleich und liefert integrierte Methoden wie name (), ordinal (), values ??() und valueOf (); 5. Aufz?hlung kann die Sicherheit, Lesbarkeit und Flexibilit?t des Codes vom Typ verbessern und eignet sich für begrenzte Sammlungsszenarien wie Statuscodes, Farben oder Woche.

Was ist das Prinzip der Schnittstellensegregation? Was ist das Prinzip der Schnittstellensegregation? Jul 02, 2025 am 01:24 AM

Das Interface -Isolationsprinzip (ISP) erfordert, dass Kunden nicht auf nicht verwendete Schnittstellen angewiesen sind. Der Kern soll gro?e und komplette Schnittstellen durch mehrere kleine und raffinierte Schnittstellen ersetzen. Zu den Verst??en gegen dieses Prinzip geh?ren: Eine unimplementierte Ausnahme wurde ausgel?st, wenn die Klasse eine Schnittstelle implementiert, eine gro?e Anzahl ungültiger Methoden implementiert und irrelevante Funktionen gewaltsam in dieselbe Schnittstelle eingeteilt werden. Zu den Anwendungsmethoden geh?ren: Dividieren von Schnittstellen nach gemeinsamen Methoden, unter Verwendung von Split-Schnittstellen entsprechend den Clients und bei der Verwendung von Kombinationen anstelle von Mehrwertimplementierungen bei Bedarf. Teilen Sie beispielsweise die Maschinenschnittstellen mit Druck-, Scan- und Faxmethoden in Drucker, Scanner und Faxmaachine auf. Regeln k?nnen angemessen entspannt werden, wenn alle Methoden für kleine Projekte oder alle Kunden angewendet werden.

Asynchrone Programmierungstechniken in modernen Java Asynchrone Programmierungstechniken in modernen Java Jul 07, 2025 am 02:24 AM

Java unterstützt asynchrone Programmierungen, einschlie?lich der Verwendung von Vervollst?ndigungsfuture, reaktionsschnellen Streams (wie Projecreactor) und virtuellen Threads in Java19. 1.CompletableFuture verbessert die Code -Lesbarkeit und -wartung durch Kettenaufrufe und unterstützt Aufgabenorchestrierung und Ausnahmebehandlung. 2. Projecreactor bietet Mono- und Flusstypen zur Implementierung der reaktionsschnellen Programmierung mit Backpressure -Mechanismus und reichhaltigen Operatoren. 3.. Virtuelle Themen senken die Parallelit?tskosten, sind für E/O-intensive Aufgaben geeignet und sind leichter und leichter zu erweitern als herk?mmliche Plattformf?den. Jede Methode hat anwendbare Szenarien, und entsprechende Tools sollten entsprechend Ihren Anforderungen ausgew?hlt werden, und gemischte Modelle sollten vermieden werden, um die Einfachheit aufrechtzuerhalten

Unterschiede zwischen Callable und Runnable in Java Unterschiede zwischen Callable und Runnable in Java Jul 04, 2025 am 02:50 AM

Es gibt drei Hauptunterschiede zwischen Callable und Runnable in Java. Zun?chst kann die Callable -Methode das Ergebnis zurückgeben, das für Aufgaben geeignet ist, die Werte wie Callable zurückgeben müssen. W?hrend die Run () -Methode von Runnable keinen Rückgabewert hat, geeignet für Aufgaben, die nicht zurückkehren müssen, z. B. die Protokollierung. Zweitens erm?glicht Callable überprüfte Ausnahmen, um die Fehlerübertragung zu erleichtern. w?hrend laufbar Ausnahmen innen verarbeiten müssen. Drittens kann Runnable direkt an Thread oder Executorservice übergeben werden, w?hrend Callable nur an ExecutorService übermittelt werden kann und das zukünftige Objekt an zurückgibt

Best Practices für die Verwendung von Enums in Java Best Practices für die Verwendung von Enums in Java Jul 07, 2025 am 02:35 AM

In Java eignen sich Enums für die Darstellung fester konstanter Sets. Zu den Best Practices geh?ren: 1. Enum verwenden, um festen Zustand oder Optionen zur Verbesserung der Sicherheit und der Lesbarkeit der Art darzustellen; 2. Fügen Sie ENUs Eigenschaften und Methoden hinzu, um die Flexibilit?t zu verbessern, z. B. Felder, Konstruktoren, Helfermethoden usw.; 3. Verwenden Sie ENUMMAP und Enumset, um die Leistung und die Typensicherheit zu verbessern, da sie basierend auf Arrays effizienter sind. 4. Vermeiden Sie den Missbrauch von Enums, wie z. B. dynamische Werte, h?ufige ?nderungen oder komplexe Logikszenarien, die durch andere Methoden ersetzt werden sollten. Die korrekte Verwendung von Enum kann die Codequalit?t verbessern und Fehler reduzieren. Sie müssen jedoch auf seine geltenden Grenzen achten.

Java Nio und seine Vorteile verstehen Java Nio und seine Vorteile verstehen Jul 08, 2025 am 02:55 AM

Javanio ist ein neuer IOAPI, der von Java 1.4 eingeführt wurde. 1) richtet sich an Puffer und Kan?le, 2) enth?lt Puffer-, Kanal- und Selektorkomponenten, 3) unterstützt den nicht blockierenden Modus und 4) verhandelt gleichzeitiger Verbindungen effizienter als herk?mmliches IO. Die Vorteile spiegeln sich in: 1) Nicht blockierender IO reduziert den überkopf der Gewinde, 2) Puffer verbessert die Datenübertragungseffizienz, 3) Selektor realisiert Multiplexing und 4) Speicherzuordnungsgeschwindigkeit des Lesens und Schreibens von Dateien. Beachten Sie bei Verwendung: 1) Der Flip/Clear -Betrieb des Puffers ist leicht verwirrt zu sein, 2) unvollst?ndige Daten müssen manuell ohne Blockierung verarbeitet werden, 3) Die Registrierung der Selektor muss rechtzeitig storniert werden, 4) NIO ist nicht für alle Szenarien geeignet.

Untersuchung verschiedener Synchronisationsmechanismen in Java Untersuchung verschiedener Synchronisationsmechanismen in Java Jul 04, 2025 am 02:53 AM

JavaprovidesMultiPLesynchronizationToolsForthreadsafety.1.SynchronizedblocksensuremutualexclusionByLockingMethodSorspecificcodesction.2.REENNRANTLANTLOCKOFFERSADVEDCONTROL, einschlie?lich TrylockandfairnessPolicies.

Wie Java -Klassenloader intern funktionieren Wie Java -Klassenloader intern funktionieren Jul 06, 2025 am 02:53 AM

Der Klassenladermechanismus von Java wird über den Classloader implementiert und sein Kernworkflow ist in drei Stufen unterteilt: Laden, Verknüpfung und Initialisierung. W?hrend der Ladephase liest Classloader den Bytecode der Klasse dynamisch und erstellt Klassenobjekte. Zu den Links geh?ren die überprüfung der Richtigkeit der Klasse, die Zuweisung von Ged?chtnissen für statische Variablen und das Parsen von Symbolreferenzen; Die Initialisierung führt statische Codebl?cke und statische Variablenzuordnungen durch. Die Klassenbelastung übernimmt das übergeordnete Delegationsmodell und priorisiert den übergeordneten Klassenlader, um Klassen zu finden, und probieren Sie Bootstrap, Erweiterung und ApplicationClassloader. Entwickler k?nnen Klassenloader wie URLASSL anpassen

See all articles