如何做 HTTP 接口的访问控制

之前分享的 HTTP API 接口设计方案(https://www.jitao.tech/blog/2020/01/java-http-api)和示例代码(https://github.com/flmn/http-api-demo),收到了十分积极的反馈,所以深受鼓舞,这次加入访问控制的功能。

概述

这个方案有点类似于 Servlet 容器的 Session,但是比较简化,全流程都由自己控制,也比较好扩展和定制。

客户端通过登录接口首先获取一个 accessToken,后续的请求将这个 accessToken 放入 HTTP Header 中;服务端使用 Spring 框架的 HandlerInterceptor 进行统一处理,将用户信息放入请求上下文,供 Controller 使用。

流程

  1. 客户端使用用户名和密码(此处可以是手机号/验证码,小程序的登录 code 等)调用服务端/app/account/login 接口;
  2. 服务端使用客户端提交的凭证,检查用户合法性,如果通过,使用随机数产生一个 accessToken,并使用这个 accessToken 作为 Redis key 的一部分,将用户信息保存在 Redis 的 Hash 数据结构里,并设置过期时间,并将 accessToken 返回给客户端
  3. 后续请求,客户端将这个 accessToken 放到 HTTP Header 中,名称为:X-Access-Token
  4. 服务端使用 HandlerInterceptor 拦截每一个请求,根据从 HTTP Header X-Access-Token 中取得的 accessToken,如果没有 accessToken 为空,向客户端返回 401 错误。如果获得了 accessToken,服务端使用 accessToken 构造 Key 到 Redis 中查询用户信息,如果查不到,可能是登录已过期或者已注销,向客户端返回 401 错误。如果查到信息,将用户信息存入 Request 对象的 Attribute;
  5. 服务端 Controller 可以通过 @RequestAttribute 标记的参数,获取第 4 步 HandlerInterceptor 保存在 Request 对象的 Attribute 中的用户信息;
  6. 客户端调用 /app/account/logout 接口注销,服务端从 Redis 中删除 accessToken Key。

上述是整个过程的描述,在实际开发时,有一些需要注意的细节,请看下面的代码讲解。

代码

登录接口

代码:src/main/java/tech/jitao/httpapidemo/api/app/account/Login.java

...
@RestController(Login.PATH)
@CrossOrigin
@NoAuth
public class Login {
    static final String PATH = "/app/account/login";

    @Autowired
    private AccountService accountService;
...

这里的重点是 @NoAuth 标记,因为调用登录接口时,用户处在未登录状态,所以,通过这个标记,告诉 HandlerInterceptor 跳过这个接口的验证。@NoAuth 标记也可以用在其他无需访问控制的接口上,比如微信支付/支付宝的回调请求。

@NoAuth 标记的代码:src/main/java/tech/jitao/httpapidemo/config/auth/NoAuth.java

另外,来自 Spring 框架的 @CrossOrigin 标记,使这个接口可以跨域调用。关于跨域请求,可以参考阮一峰老师的这篇文章:跨域资源共享 CORS 详解

登录处理

代码:src/main/java/tech/jitao/httpapidemo/service/AccountService.java

... 检查用户

String token = RandomStringUtils.randomAlphanumeric(8) + UuidHelper.gen() + RandomStringUtils.randomAlphanumeric(8);
String keyToken = String.format(RedisKeys.SESSION, token);
HashOperations<String, String, String> hashOperations = redis.opsForHash();
hashOperations.put(keyToken, "userId", String.valueOf(user.getId()));
redis.expire(keyToken, LOGIN_TTL, TimeUnit.DAYS);
logger.info("User {}({}) login with token {}", user.getUsername(), user.getId(), token);

... 向客户端返回数据

这里比较简单,生成一个随机串作为 accessToken,将 userId 保存到 Redis。

拦截器

代码太多,可以直接看 src/main/java/tech/jitao/httpapidemo/config/auth/AuthInterceptor.java

要点如下:

  • PREFIXES,可以设置只对哪些路径开头的请求进行拦截。
  • 如果是跨域请求,即使是返回 401,也要返回 Access-Control-Allow-Origin 头,否则浏览器报的错误是 404。

拦截器的注册

代码:src/main/java/tech/jitao/httpapidemo/config/TheWebMvcConfigurer.java

...
@Configuration
public class TheWebMvcConfigurer implements WebMvcConfigurer {

    @Override
    public void addInterceptors(InterceptorRegistry registry) {
        registry.addInterceptor(authInterceptor());
    }

    @Bean
    public AuthInterceptor authInterceptor() {
        return new AuthInterceptor();
    }
    ...
}
...

TheWebMvcConfigurer 要实现 WebMvcConfigurer,然后 Override addInterceptors 方法注册 AuthInterceptor

Controller 获取用户信息

代码:src/main/java/tech/jitao/httpapidemo/api/web/document/CreateDocument.java

...
@PostMapping(PATH)
public ApiResult process(@Validated @RequestBody Request request,
                         @RequestAttribute(RequestAttributes.USER_ID) long userId) {
    ...
}
...

标记 @RequestAttribute 的参数能够自动获取 AuthInterceptor 中使用 request.setAttribute(RequestAttributes.USER_ID, userId); 设置的信息。

注销处理

代码:src/main/java/tech/jitao/httpapidemo/api/app/account/Logout.java

@RestController(Logout.PATH)
@CrossOrigin
@NoAuth
public class Logout {
    static final String PATH = "/app/account/logout";

    @Autowired
    private AccountService accountService;

    @PostMapping(PATH)
    public ApiResult process(@RequestHeader(value = RequestHeaders.ACCESS_TOKEN, required = false) String accessToken) {
        accountService.logout(accessToken);

        return ApiResult.ok();
    }
}

代码:src/main/java/tech/jitao/httpapidemo/service/AccountService.java

public void logout(String accessToken) {
    if (!Strings.isNullOrEmpty(accessToken)) {
        String keyToken = String.format(RedisKeys.SESSION, accessToken);
        redis.delete(keyToken);

        logger.info("User with access token {} logout.", accessToken);
    }
}

这里做了些容错处理,首先 logout 接口也标记为 @NoAuth,accessToken 直接从 HTTP Header 中取,如果 accessToken 不合法,则略过。原则就是不给前端返回错误,前端会有界面跳转和清存储的动作,也不会注销失败。

本文的示例代码可在 https://github.com/flmn/http-api-demo 获得。

玩得愉快。

本文首发于微信公众号:肖念青,转载请保留原始出处信息。

我的个人网站:https://www.jitao.tech

©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 217,542评论 6 504
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 92,822评论 3 394
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 163,912评论 0 354
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 58,449评论 1 293
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 67,500评论 6 392
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 51,370评论 1 302
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 40,193评论 3 418
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 39,074评论 0 276
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 45,505评论 1 314
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 37,722评论 3 335
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 39,841评论 1 348
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 35,569评论 5 345
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 41,168评论 3 328
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 31,783评论 0 22
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 32,918评论 1 269
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 47,962评论 2 370
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 44,781评论 2 354

推荐阅读更多精彩内容

  • 小编费力收集:给你想要的面试集合 1.C++或Java中的异常处理机制的简单原理和应用。 当JAVA程序违反了JA...
    八爷君阅读 4,591评论 1 114
  • __block和__weak修饰符的区别其实是挺明显的:1.__block不管是ARC还是MRC模式下都可以使用,...
    LZM轮回阅读 3,310评论 0 6
  • 一. Java基础部分.................................................
    wy_sure阅读 3,811评论 0 11
  • 知道简书是因为妞老师,半年前妞老师布置的作业就是要孩子在简书上发一篇关于过年的作文。因为孩子小,我做的录入员...
    芳丫头阅读 146评论 0 0
  • 听纸上电台老师的分享已成习惯,但也常会有意外惊喜。 我叫断鹂,“断雁警愁眠”的断,“花远没黄鹂”的鹂,这是我的笔名...
    韩涵微语阅读 964评论 9 26