从获取当前用户到Security再到ThreadLocal(一)

问题背景

最近看到群里面有人提问:我想要在DAO层保存数据时,获取到当前登录用户,但是我又不想去做token换用户信息之内的操作,该怎么办?然后他又理了下自己的需求,得出的结果:怎么在非request环境获取到用户信息?

基于这个问题我思考了下我们项目是怎么做的,我们项目用的是security,在每次需要用户信息的时候调用SecurityContextHolder.getContext()方法获取到SecurityContext对象,再从中拿到Authentication对象,最终拿到用户信息的;问题来了,我们调用getContext()方法时,没有任何入参,他是怎么知道我们当前用户是张三,而不是李四,不会拿错用户信息的呢?

探索过程

看这个问题之前,得先了解security和对应的Authentication等基础知识,不过不了解也没关系,我们最终的目的是分析threalocal这个东西,不了解security也能看懂本文

既然获取用户信息是调用这个方法开始,那我们SecurityContextHolder.getContext()开始入手;

org.springframework.security.core.context.SecurityContextHolder#getContext()
//该方法返回一个SecurityContext 对象
public static SecurityContext getContext() {
        //strategy,这个单词很重要,又到了学习知识的时候了,音标 [ˈstrætədʒi],策略的意思,该接口SecurityContextHolderStrategy有三个实现类,我们依次看下
    return strategy.getContext();
}

//可以看到SecurityContext 是一个接口,主要包含设置和获取Authentication 对象,Authentication 是security封装用户认证鉴权信息的一个包装类
public interface SecurityContext extends Serializable {
    // ~ Methods
    // ========================================================================================================

    /**
     * Obtains the currently authenticated principal, or an authentication request token.
     *
     * @return the <code>Authentication</code> or <code>null</code> if no authentication
     * information is available
     */
    Authentication getAuthentication();

    /**
     * Changes the currently authenticated principal, or removes the authentication
     * information.
     *
     * @param authentication the new <code>Authentication</code> token, or
     * <code>null</code> if no further authentication information should be stored
     */
    void setAuthentication(Authentication authentication);
}
image.png

通过该类的注释可以看到,A strategy for storing security context information against a thread.(针对线程存储安全上下文信息的策略),说明用户信息和线程相关的,我们点开第三个ThreadLocalSecurityContextHolderStrategy看看

org.springframework.security.core.context.ThreadLocalSecurityContextHolderStrategy 
//该类的类名注释:A ThreadLocal-based implementation of SecurityContextHolderStrategy.这个太简单了就不翻译了,从这儿可以看出当前用户信息和当前请求线程是绑定到ThreadLocal里面的
final class ThreadLocalSecurityContextHolderStrategy implements
        SecurityContextHolderStrategy {
    // ~ Static fields/initializers
    // =====================================================================================
        //正儿八经的ThreadLocal
    private static final ThreadLocal<SecurityContext> contextHolder = new ThreadLocal<>();

    // ~ Methods
    // ========================================================================================================
        //移除用户信息
    public void clearContext() {
        contextHolder.remove();
    }
        //获取用户信息
    public SecurityContext getContext() {
        SecurityContext ctx = contextHolder.get();
        if (ctx == null) {
            ctx = createEmptyContext();
            contextHolder.set(ctx);
        }
        return ctx;
    }
        //保存用户信息
    public void setContext(SecurityContext context) {
        Assert.notNull(context, "Only non-null SecurityContext instances are permitted");
        contextHolder.set(context);
    }

从以上代码可以得出结论,security通过对象的封装将用户认证鉴权信息放到了SecurityContext ,然后再将SecurityContext 存入ThreadLocal中,并将提供一个SecurityContextHolder的静态工具类来获取SecurityContext ;
到此我们就知道了Security是怎么保存用户信息和获取用户信息的
我们顺便看看SecurityContextHolderStrategy 其它两个实现,代码如下

org.springframework.security.core.context.InheritableThreadLocalSecurityContextHolderStrategy 
//和ThreadLocalSecurityContextHolderStrategy 一致,也是基于ThreadLocal来实现存储
final class InheritableThreadLocalSecurityContextHolderStrategy implements
        SecurityContextHolderStrategy {
    // ~ Static fields/initializers
    // =====================================================================================

    private static final ThreadLocal<SecurityContext> contextHolder = new InheritableThreadLocal<>();

    // ~ Methods
    // ========================================================================================================

    public void clearContext() {
        contextHolder.remove();
    }

    public SecurityContext getContext() {
        SecurityContext ctx = contextHolder.get();

        if (ctx == null) {
            ctx = createEmptyContext();
            contextHolder.set(ctx);
        }

        return ctx;
    }

    public void setContext(SecurityContext context) {
        Assert.notNull(context, "Only non-null SecurityContext instances are permitted");
        contextHolder.set(context);
    }
org.springframework.security.core.context.GlobalSecurityContextHolderStrategy 
//该策略的实现用的是一个静态SecurityContext 存储,没用ThreadLocal,在多线程环境下会发生安全问题,导致值被覆盖,通过该类的注释也可以看出[This means that all instances in the JVM share the same SecurityContext. This is generally useful with rich clients, such as Swing.] (这意味着JVM中的所有实例共享相同的SecurityContext。这对于Swing这样的富客户端通常很有用。)
final class GlobalSecurityContextHolderStrategy implements SecurityContextHolderStrategy {
    // ~ Static fields/initializers
    // =====================================================================================

    private static SecurityContext contextHolder;

    // ~ Methods
    // ========================================================================================================

    public void clearContext() {
        contextHolder = null;
    }

    public SecurityContext getContext() {
        if (contextHolder == null) {
            contextHolder = new SecurityContextImpl();
        }

        return contextHolder;
    }

    public void setContext(SecurityContext context) {
        Assert.notNull(context, "Only non-null SecurityContext instances are permitted");
        contextHolder = context;
    }

到此本文就完成了一半了,接下来我们可以再看看ThreadLocal,他到底是怎么玩的,看结构和是个map,看看他和我们熟知的hashMap有啥不一样:从获取当前用户到Security再到ThreadLocal(二)

最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 216,039评论 6 498
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 92,223评论 3 392
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 161,916评论 0 351
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 58,009评论 1 291
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 67,030评论 6 388
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 51,011评论 1 295
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 39,934评论 3 416
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 38,754评论 0 271
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 45,202评论 1 309
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 37,433评论 2 331
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 39,590评论 1 346
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 35,321评论 5 342
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 40,917评论 3 325
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 31,568评论 0 21
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 32,738评论 1 268
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 47,583评论 2 368
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 44,482评论 2 352

推荐阅读更多精彩内容