Deaktivieren Sie Sitzungen und CSRF, verwenden Sie SessioncreationPolicy.Stateless und CSRF (). Disable (), um ruh-freundliche Sicherheit zu erreichen; 2. Verwenden Sie JWT für die staatenlose Authentifizierung, generieren und überprüfen Sie Token, die Benutzerrollen und Ablaufzeit über JWTUTIL enthalten. 3.. Erstellen Sie JwtauthenticationFilter, um Anfragen abzufangen, Bearer -Token in der Autorisierungsheader zu analysieren und Authentifizierungsinformationen nach der überprüfung in SecurityContexTHolder zu speichern. 4. Verwenden Sie @PreeAuthorize ("HasRole ('admin')) und andere Anmerkungen, um eine rollenbasierte Zugriffskontrolle zu implementieren und die Sicherheit auf Methodenebene durch @EnableGlobalMethodSecurity (prepostieren = true) zu aktivieren. 5. Geben Sie eine Login -Schnittstelle/eine Anmeldung an und geben Sie das JWT -Token nach erfolgreicher Authentifizierung durch AuthenticationManager zurück. Verwenden Sie unbedingt HTTPS, sicherer Speicher von Schlüssel, vermeiden Sie LocalStorage -Speicher -Token, überprüfen Sie die Signaturen streng und setzen Sie angemessene Verfallsrichtlinien, um die API -Sicherheit zu gew?hrleisten.
Die Sicherung von Rast -APIs mit Frühlingssicherheit in Java ist nicht nur eine beste Praxis - es ist eine Notwendigkeit. Im Gegensatz zu herk?mmlichen Web -Apps, die auf Sitzungs -Cookies angewiesen sind, sind REST -APIs staatenlos, sodass die Sicherheit anders behandelt werden muss. Hier erfahren Sie, wie Sie es mit Spring Security und Java richtig machen k?nnen (ohne Spring Boot, wenn Sie die XML- oder Pure Java -Konfigurationsroute gehen, obwohl wir uns auf die moderne Java -Konfiguration konzentrieren werden).

1. Aktivieren Sie die Frühlingssicherheit auf unruhige Weise
Stellen Sie mit der Java -Konfiguration die Spring Security ein. Sie müssen die Erstellung von Sitzungen und den CSRF-Schutz deaktivieren, da REST-APIs normalerweise eine tokenbasierte Authentifizierung (wie JWT) verwenden, nicht als Sitzungen.
@Konfiguration @EnableWebecurity ?ffentliche Klasse SecurityConfig { @Bohne Public SecurityFilterChain Filterchain (Httpecurity http) l?st eine Ausnahme {aus { http .csrf (). Disable () // Nein CSRF für aufstandlose APIs .SessionManagement () . .Und() .AuthorizeHttprequests (Authz -> Authz .RequestMatchers ("/api/public/**"). Genehmigung () .RequestMatchers ("/api/admin/**"). HasRole ("admin") .anyRequest (). authentifiziert () ) .httpbasic (). Disable () // nicht ideal für Ruhe; verwenden Token .AddFilterBefore (jwtfilter (), userernamepasswordAuthenticationFilter.Class); return http.build (); } @Bohne public JwtauthenticationFilter jwtfilter () { Return New JwtthenticationFilter (); } }
? Schlüsselpunkte:
STATELESS
Sitzungen verhindern, dass der FrühlingJSESSIONID
-Cookies erstellt.- Deaktivieren Sie
CSRF
, da es sich auf den Sitzungsstatus stützt.- Verwenden Sie
requestMatchers()
, um ?ffentliche und gesicherte Endpunkte zu definieren.
2. Verwenden Sie JWT für die staatenlose Authentifizierung
JWT (JSON Web Token) ist perfekt für REST -APIs. Der Client meldet sich einmal an, erh?lt ein Token und sendet es in der Authorization: Bearer <token>
Header auf nachfolgende Anfragen.
Generieren Sie JWT (Beispiel Utility)
?ffentliche Klasse jwtutil { private String secret = "yourupersecretkeyThatisatleast256bitslong"; public String GeneratEToken (String -Benutzername, Sammlung <? Erweitert GrantedAuthority> Beh?rden) { return jwts.builder () SETSUBJECT (Benutzername) .Claim ("Beh?rden", Beh?rden.stream () .Map (GrantedAuthority :: GetAuthority) .Collect (Sammler.Tolist ())) .setISEDAT (neues Datum ()) .setExpiration (neues Datum (System.currentTimemillis () 86400000) // 24h .Signwith (SignatureAlgorithm.HS256, Geheimnis) .kompakt(); } public boolean isTokenValid (String Token, String Benutzername) { return getUnernameFromToken (Token) .Equals (Benutzername) &&! isTokenExpired (Token); } public String getUnernamefromToken (String Token) { return getClaims (token) .getSubject (); } Private Ansprüche getClaims (String Token) { Return jwts.parser () .SetsigningKey (Geheimnis) .Parseclaimsjws (Token) .getBody (); } private boolean isTokenexpired (String Token) { return getClaims (token) .GetExpiration () vor (neuer Datum ()); } }
?? Halten Sie das Geheimnis sicher - nie in der Produktion. Verwenden Sie Umgebungsvariablen oder Konfigurationsserver.
3. Custom JWT -Authentifizierungsfilter
Sie ben?tigen einen Filter, um eingehende Anforderungen abzufangen, das JWT aus dem Authorization
zu extrahieren, zu validieren und die Authentifizierung im Kontext der Frühlingssicherheit festzulegen.
Public Class JwtauthenticationFilter erstreckt sich einst einen EINRECREPLEQUESTFILTER { @Autowired Privat JWTUTIL JWTUTIL; @Autowired private userdetailsService userDetailsService; @Override Protected void Dofilterinternal (HttpServletRequest -Anfrage, HttpServletResponse -Antwort, Filterchain Filterchain) l?st ServletException aus, IoException { String token = extractoken (Anfrage); if (token! = null && jwtutil.validatetoken (token)) { String username = jwtutil.getUnernameFromToken (Token); UserDetails userDetails = userDetailsService.loadUserByUserName (Benutzername); UserernamepasswordAuthenticationToken Authentifizierung = Neue usernamePasswordAuthenticationToken (UserDetails, Null, UserDetails.getAuthorities ()); Authentifizierung.SetDetails (neue WebAuthenticationDetailsSource (). BuildDetails (Anfrage)); SecurityContextHolder.getContext (). SetAuthentication (Authentifizierung); } filterchain.dofilter (Anfrage, Antwort); } private Zeichenfolge extrahiert (httpServletRequest -Anforderung) {{ String BearerToken = Request.Getheader ("Autorisierung"); if (BearerToken! return BearerToken.Substring (7); } null zurückkehren; } }
? Dieser Filter l?uft vor der überprüfung der Frühlingsauthentifizierung. Wenn das Token gültig ist, legt es das
Authentication
so fest, dass@PreAuthorize
,hasRole()
usw. wie erwartet funktioniert.
4. Sicherere Endpunkte mit rollenbasiertem Zugriff
Sobald die Authentifizierung vorhanden ist, schützen Sie Ihre Endpunkte mithilfe der Sicherheit auf Methodenebene:
@Restcontroller @RequestMapping ("/api/admin") @Preauthorize ("HasRole ('admin')")) Public Class Admincontroller { @Getmapping ("/data") public responseentity <String> Gortensistivedata () { return responseentity.ok ("Top Secret Data!"); } }
Vergessen Sie nicht, die Sicherheit auf Methodenebene zu aktivieren:
@Konfiguration @EnableGlobalMethodSecurity (preposteabled = true) ?ffentliche Klasse MethodsCurityConfig { // Keine zus?tzlichen Bohnen erforderlich, wenn die globale Methodensicherheit verwendet wird }
5. Fügen Sie einen Anmeldeendpunkt hinzu, um Token auszugeben
Erstellen Sie einen einfachen Anmeldecontroller, um ein JWT zu authentifizieren und zurückzugeben:
@Postmapping ("/login") public responseentity <?> Login (@RequestBody LoginRequest Anfrage) { versuchen { Authentifizierung Authentifizierung = AuthentifizierungManager.Authenticate ( Neue usernamepasswordAuthenticationToken (Request.getUername (), Request.getPassword ()) ); SecurityContextHolder.getContext (). SetAuthentication (Authentifizierung); String token = jwtutil.generatetoken ( Authentifizierung.getName (), (Sammlung <? Erweitert GrantedAuthority>) Authentifizierung.getAuthorities () ); return responseentity.OK (New JwTeRsponse (Token)); } catch (authenticationException e) { return responseentity.status (httpstatus.unauthorized) .build (); } }
? Sie müssen die
AuthenticationManager
Bean offenbaren, wenn Sie Spring Boot Auto-Configuration nicht verwenden.
Letzte Notizen
- Lagern Sie niemals JWTs in LocalStorage (XSS -Risiko). Bevorzugen Sie nach M?glichkeit
httpOnly
-Cookies oder verwenden Sie einen sicheren Speicher in Memory. - Verwenden Sie immer HTTPS in der Produktion.
- Drehen Sie Geheimnisse und betrachten Sie einen kurzen Token -Ablauf mit Refresh -Token.
- Validieren Sie die Token -Signaturen streng - verwenden Sie
none
Algorithmus.
Grunds?tzlich h?ngt die Sicherung von REST -APIs mit Frühlingssicherheit auf:
- Deaktivieren von Sitzungen und CSRF.
- Verwenden von JWT (oder OAuth2) für staatsosen Auth.
- Schreiben eines Filters zur Validierung von Token.
- Nutzung der Autorisierungsmechanismen von Spring.
Es ist nicht komplex, aber einfach, falsch zu verstehen. Mach es einmal richtig und deine API bleibt sicher.
Das obige ist der detaillierte Inhalt vonSichern Sie REST -APIs mit Frühlingssicherheit und Java. Für weitere Informationen folgen Sie bitte anderen verwandten Artikeln auf der PHP chinesischen Website!

Hei?e KI -Werkzeuge

Undress AI Tool
Ausziehbilder kostenlos

Undresser.AI Undress
KI-gestützte App zum Erstellen realistischer Aktfotos

AI Clothes Remover
Online-KI-Tool zum Entfernen von Kleidung aus Fotos.

Clothoff.io
KI-Kleiderentferner

Video Face Swap
Tauschen Sie Gesichter in jedem Video mühelos mit unserem v?llig kostenlosen KI-Gesichtstausch-Tool aus!

Hei?er Artikel

Hei?e Werkzeuge

Notepad++7.3.1
Einfach zu bedienender und kostenloser Code-Editor

SublimeText3 chinesische Version
Chinesische Version, sehr einfach zu bedienen

Senden Sie Studio 13.0.1
Leistungsstarke integrierte PHP-Entwicklungsumgebung

Dreamweaver CS6
Visuelle Webentwicklungstools

SublimeText3 Mac-Version
Codebearbeitungssoftware auf Gottesniveau (SublimeText3)

Hei?e Themen





Enums in Java sind spezielle Klassen, die eine feste Anzahl konstanter Werte darstellen. 1. Verwenden Sie die Definition der Enum -Schlüsselwort. 2. Jeder Enumswert ist eine ?ffentliche statische endgültige Instanz des Enumentyps; 3.. Es kann Felder, Konstruktoren und Methoden enthalten, um jeder Konstante Verhalten zu verleihen. 4.. Es kann in Switch-Anweisungen verwendet werden, unterstützt direkten Vergleich und liefert integrierte Methoden wie name (), ordinal (), values ??() und valueOf (); 5. Aufz?hlung kann die Sicherheit, Lesbarkeit und Flexibilit?t des Codes vom Typ verbessern und eignet sich für begrenzte Sammlungsszenarien wie Statuscodes, Farben oder Woche.

Das Interface -Isolationsprinzip (ISP) erfordert, dass Kunden nicht auf nicht verwendete Schnittstellen angewiesen sind. Der Kern soll gro?e und komplette Schnittstellen durch mehrere kleine und raffinierte Schnittstellen ersetzen. Zu den Verst??en gegen dieses Prinzip geh?ren: Eine unimplementierte Ausnahme wurde ausgel?st, wenn die Klasse eine Schnittstelle implementiert, eine gro?e Anzahl ungültiger Methoden implementiert und irrelevante Funktionen gewaltsam in dieselbe Schnittstelle eingeteilt werden. Zu den Anwendungsmethoden geh?ren: Dividieren von Schnittstellen nach gemeinsamen Methoden, unter Verwendung von Split-Schnittstellen entsprechend den Clients und bei der Verwendung von Kombinationen anstelle von Mehrwertimplementierungen bei Bedarf. Teilen Sie beispielsweise die Maschinenschnittstellen mit Druck-, Scan- und Faxmethoden in Drucker, Scanner und Faxmaachine auf. Regeln k?nnen angemessen entspannt werden, wenn alle Methoden für kleine Projekte oder alle Kunden angewendet werden.

Java unterstützt asynchrone Programmierungen, einschlie?lich der Verwendung von Vervollst?ndigungsfuture, reaktionsschnellen Streams (wie Projecreactor) und virtuellen Threads in Java19. 1.CompletableFuture verbessert die Code -Lesbarkeit und -wartung durch Kettenaufrufe und unterstützt Aufgabenorchestrierung und Ausnahmebehandlung. 2. Projecreactor bietet Mono- und Flusstypen zur Implementierung der reaktionsschnellen Programmierung mit Backpressure -Mechanismus und reichhaltigen Operatoren. 3.. Virtuelle Themen senken die Parallelit?tskosten, sind für E/O-intensive Aufgaben geeignet und sind leichter und leichter zu erweitern als herk?mmliche Plattformf?den. Jede Methode hat anwendbare Szenarien, und entsprechende Tools sollten entsprechend Ihren Anforderungen ausgew?hlt werden, und gemischte Modelle sollten vermieden werden, um die Einfachheit aufrechtzuerhalten

Es gibt drei Hauptunterschiede zwischen Callable und Runnable in Java. Zun?chst kann die Callable -Methode das Ergebnis zurückgeben, das für Aufgaben geeignet ist, die Werte wie Callable zurückgeben müssen. W?hrend die Run () -Methode von Runnable keinen Rückgabewert hat, geeignet für Aufgaben, die nicht zurückkehren müssen, z. B. die Protokollierung. Zweitens erm?glicht Callable überprüfte Ausnahmen, um die Fehlerübertragung zu erleichtern. w?hrend laufbar Ausnahmen innen verarbeiten müssen. Drittens kann Runnable direkt an Thread oder Executorservice übergeben werden, w?hrend Callable nur an ExecutorService übermittelt werden kann und das zukünftige Objekt an zurückgibt

In Java eignen sich Enums für die Darstellung fester konstanter Sets. Zu den Best Practices geh?ren: 1. Enum verwenden, um festen Zustand oder Optionen zur Verbesserung der Sicherheit und der Lesbarkeit der Art darzustellen; 2. Fügen Sie ENUs Eigenschaften und Methoden hinzu, um die Flexibilit?t zu verbessern, z. B. Felder, Konstruktoren, Helfermethoden usw.; 3. Verwenden Sie ENUMMAP und Enumset, um die Leistung und die Typensicherheit zu verbessern, da sie basierend auf Arrays effizienter sind. 4. Vermeiden Sie den Missbrauch von Enums, wie z. B. dynamische Werte, h?ufige ?nderungen oder komplexe Logikszenarien, die durch andere Methoden ersetzt werden sollten. Die korrekte Verwendung von Enum kann die Codequalit?t verbessern und Fehler reduzieren. Sie müssen jedoch auf seine geltenden Grenzen achten.

Javanio ist ein neuer IOAPI, der von Java 1.4 eingeführt wurde. 1) richtet sich an Puffer und Kan?le, 2) enth?lt Puffer-, Kanal- und Selektorkomponenten, 3) unterstützt den nicht blockierenden Modus und 4) verhandelt gleichzeitiger Verbindungen effizienter als herk?mmliches IO. Die Vorteile spiegeln sich in: 1) Nicht blockierender IO reduziert den überkopf der Gewinde, 2) Puffer verbessert die Datenübertragungseffizienz, 3) Selektor realisiert Multiplexing und 4) Speicherzuordnungsgeschwindigkeit des Lesens und Schreibens von Dateien. Beachten Sie bei Verwendung: 1) Der Flip/Clear -Betrieb des Puffers ist leicht verwirrt zu sein, 2) unvollst?ndige Daten müssen manuell ohne Blockierung verarbeitet werden, 3) Die Registrierung der Selektor muss rechtzeitig storniert werden, 4) NIO ist nicht für alle Szenarien geeignet.

JavaprovidesMultiPLesynchronizationToolsForthreadsafety.1.SynchronizedblocksensuremutualexclusionByLockingMethodSorspecificcodesction.2.REENNRANTLANTLOCKOFFERSADVEDCONTROL, einschlie?lich TrylockandfairnessPolicies.

Der Klassenladermechanismus von Java wird über den Classloader implementiert und sein Kernworkflow ist in drei Stufen unterteilt: Laden, Verknüpfung und Initialisierung. W?hrend der Ladephase liest Classloader den Bytecode der Klasse dynamisch und erstellt Klassenobjekte. Zu den Links geh?ren die überprüfung der Richtigkeit der Klasse, die Zuweisung von Ged?chtnissen für statische Variablen und das Parsen von Symbolreferenzen; Die Initialisierung führt statische Codebl?cke und statische Variablenzuordnungen durch. Die Klassenbelastung übernimmt das übergeordnete Delegationsmodell und priorisiert den übergeordneten Klassenlader, um Klassen zu finden, und probieren Sie Bootstrap, Erweiterung und ApplicationClassloader. Entwickler k?nnen Klassenloader wie URLASSL anpassen
