采用注解和SPEL表达式实现权限校验

0x0 背景

在项目中,权限校验服务是一个独立的组件,因此采用传统的shiro框架或者spring security框架和我们的项目不太适配;
为了简化权限校验业务,本文使用spring的aop,利用注解和spel表达式,实现了精细的权限控制。

0x1 代码

1.注解

@Target({ElementType.TYPE, ElementType.METHOD})
@Retention(RetentionPolicy.RUNTIME)
public @interface Permission {

    /**
     * SPEL表达式
     */
    String value() default "";

    /**
     * 权限码
     */
    String[] permissions() default {};

    /**
     * 资源类型,默认为区域资源
     */
    String resourceType() default "region";

}

2.切面

@Component
@Aspect
@Slf4j
public class PermissionAspect {

    /**
     * spel解析器
     */
    private final SpelExpressionParser parser= new SpelExpressionParser();
    private final ParameterNameDiscoverer parameterNameDiscoverer = new DefaultParameterNameDiscoverer();


    /**
     * spel缓存
     */
    private final ConcurrentHashMap<Method, Expression> expressionMap = new ConcurrentHashMap<>(256);

    private final Map<String, Method> methodMap = new HashMap<>(16);

    private final BeanFactory beanFactory;

    private final PermissionUtils permissionUtils;

    /**
     * 初始化
     *
     * @param beanFactory               spring上下文
     * @param permissionUtils           用户实现的权限校验工具类
     */
    public PermissionAspect(BeanFactory beanFactory, PermissionUtils permissionUtils) {
        this.beanFactory = beanFactory;
        this.permissionUtils = permissionUtils;

        //用于将用户自定义的静态方法注册到el上下文,注意方法不能重载!
        Method[] methods = permissionUtils.getClass().getDeclaredMethods();
        for (Method method : methods) {
            int modifiers = method.getModifiers();
            if (Modifier.isStatic(modifiers)) {
                methodMap.put(method.getName(), method);
            }
        }
    }



    @Before("@annotation(permission)")
    @SuppressWarnings("unchecked")
    public void check(JoinPoint joinPoint, Permission permission) throws Throwable {
        Method targetMethod = getTargetMethod(joinPoint);

        Expression expression = getExpression(targetMethod, permission);

        EvaluationContext evaluationContext = getEvaluationContext(joinPoint, targetMethod);

        Object expressionValue = expression.getValue(evaluationContext);

        if (expressionValue == null) {
            throw new RuntimeException("expressionValue is null, please check your el expression");
        }

        boolean hasPermission = false;
        //如果是函数校验,返回boolean
        if (expressionValue instanceof Boolean) {
            hasPermission = (Boolean) expressionValue;
        }

        //如果是传入了id或id list,采用其他方式校验
        else if (expressionValue instanceof String) {
            hasPermission = permissionUtils.hasPermission(expressionValue.toString(), permission.resourceType());
        }

        else if (expressionValue instanceof Collection) {
            hasPermission = permissionUtils.hasAllPermission((Collection<String>) expressionValue, permission.resourceType());
        }

        if (!hasPermission) {
            throw new PermissionException();
        }
    }




    /**
     * 从缓存中获取spel编译表达式
     *
     * @param method        method
     * @param permission    注解
     * @return              SpelExpression
     */
    private Expression getExpression(Method method, Permission permission) {
        Expression expression = expressionMap.get(method);

        if (expression != null) {
            return expression;
        }

        String value = permission.value();
        return expressionMap.computeIfAbsent(method, k -> parser.parseRaw(value));
    }




    /**
     * 获取Spel上下文
     *
     * @param joinPoint     joinPoint
     * @param method        method
     * @return              spel上下文
     */
    EvaluationContext getEvaluationContext(JoinPoint joinPoint, Method method) {
        Object[] args = joinPoint.getArgs();

        PermissionRootObject root = new PermissionRootObject(args, permissionUtils);
        MethodBasedEvaluationContext evaluationContext =
                new MethodBasedEvaluationContext(root, method, args, parameterNameDiscoverer);

        evaluationContext.setBeanResolver(new BeanFactoryResolver(beanFactory));
        if (methodMap.isEmpty()) {
            return evaluationContext;
        }

        //将用户自定义的方法注册到上下文
        methodMap.forEach(evaluationContext::registerFunction);

        return evaluationContext;
    }




    /**
     * 获取目标方法
     *
     * @param joinPoint     join point
     * @return              目标方法
     */
    private Method getTargetMethod(JoinPoint joinPoint) {
        Signature signature = joinPoint.getSignature();
        MethodSignature methodSignature = (MethodSignature) signature;
        return methodSignature.getMethod();
    }
}

3.SPEL根对象

public interface PermissionUtils {

    boolean hasPermission(String resourceId, String resourceType, String... permissions);

    boolean hasRegionPermission(String regionId);

    boolean hasAllRegionPermission(Collection<String> idList);

    boolean hasAllPermission(Collection<String> idList, String resourceType, String... permissions);

}

@Data
public class PermissionRootObject implements PermissionUtils {

    private Object[] args;
    private PermissionUtils permissionUtils;

    public PermissionRootObject(Object[] args, PermissionUtils permissionUtils) {
        this.args = args;
        this.permissionUtils = permissionUtils;
    }

    @Override
    public boolean hasPermission(String resourceId, String resourceType, String... permissions) {
        return permissionUtils.hasPermission(resourceId, resourceType, permissions);
    }

    @Override
    public boolean hasRegionPermission(String regionId) {
        return permissionUtils.hasRegionPermission(regionId);
    }

    @Override
    public boolean hasAllRegionPermission(Collection<String> idList) {
        return permissionUtils.hasAllRegionPermission(idList);
    }

    @Override
    public boolean hasAllPermission(Collection<String> idList, String resourceType, String... permissions) {
        return permissionUtils.hasAllPermission(idList, resourceType, permissions);
    }

}

0x2 使用案例

首先要实现一个PermissionUtils的spring bean,这个根据用户的实际情况来开发;
然后再对应的方法上加上我们自定义的注解,如下所示:

@RestController
@RequestMapping("security")
public class SecurityController {

    /**
     * 自定义静态方法校验
     */
    @GetMapping("/test")
    @Permission("#test(#id)")
    public String test1(String id) {
        return "query";
    }


    /**
     * 校验某种资源
     */
    @GetMapping("/query")
    @Permission(value = "#idList", resourceType = "camera")
    public String test3(List<String> idList) {
        return "query";
    }


    /**
     * 使用根对象的方法进行校验
     */
    @GetMapping("/update")
    @Permission("hasRegionPermission(#id)")
    public String test2(String id, String name) {
        return "update";
    }

}
最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 216,744评论 6 502
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 92,505评论 3 392
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 163,105评论 0 353
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 58,242评论 1 292
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 67,269评论 6 389
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 51,215评论 1 299
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 40,096评论 3 418
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 38,939评论 0 274
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 45,354评论 1 311
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 37,573评论 2 333
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 39,745评论 1 348
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 35,448评论 5 344
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 41,048评论 3 327
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 31,683评论 0 22
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 32,838评论 1 269
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 47,776评论 2 369
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 44,652评论 2 354