Spring Security 之 Filter 初始化

@EnableWebSecurity
@Configuration
public class SecurityConfig extends WebSecurityConfigurerAdapter {
    @Override
    protected void configure(HttpSecurity http) throws Exception {
        http.csrf().disable()
                .addFilterBefore(new VerifyCodeFilter(), UsernamePasswordAuthenticationFilter.class)
                .exceptionHandling().accessDeniedPage("/403").and()
                .formLogin().loginPage("/login").defaultSuccessUrl("/home").failureUrl("/login?fail_type=0")
                .and().authorizeRequests().antMatchers("/login", "/js/**", "/css/**", "/image/**", "/403").permitAll()
                .anyRequest().authenticated().and()
                .sessionManagement().invalidSessionUrl("/login").maximumSessions(1500).and().and()
                .logout().logoutUrl("/logout").logoutSuccessUrl("/login").permitAll().and()
                .rememberMe();
    }
}

首先看下 Spring Security 的配置代码片断,从上面的代码中可以看到,有配置一个VerifyCodeFilterUsernamePasswordAuthenticationFilter 之前,那这段代码是怎么起作用的呢?

  • Spring 的初始化,会经过 WebApplicationInitializer(SPI), 搜索代码,可以看到 在Spring Security 的包中有定义一个 AbstractSecurityWebApplicationInitializer,其中有实现方法 onStartup

    public final void onStartup(ServletContext servletContext) throws ServletException {
          beforeSpringSecurityFilterChain(servletContext);
          if (this.configurationClasses != null) {
              AnnotationConfigWebApplicationContext rootAppContext = new AnnotationConfigWebApplicationContext();
              rootAppContext.register(this.configurationClasses);
              servletContext.addListener(new ContextLoaderListener(rootAppContext));
          }
          if (enableHttpSessionEventPublisher()) {
              servletContext.addListener(
                      "org.springframework.security.web.session.HttpSessionEventPublisher");
          }
          servletContext.setSessionTrackingModes(getSessionTrackingModes());
          insertSpringSecurityFilterChain(servletContext);
          afterSpringSecurityFilterChain(servletContext);
      }
    
    

    其中的方法 insertSpringSecurityFilterChain

    private void insertSpringSecurityFilterChain(ServletContext servletContext) {
          String filterName = DEFAULT_FILTER_NAME; //springSecurityFilterChain
          DelegatingFilterProxy springSecurityFilterChain = new DelegatingFilterProxy(
                  filterName);
          String contextAttribute = getWebApplicationContextAttribute();
          if (contextAttribute != null) {
              springSecurityFilterChain.setContextAttribute(contextAttribute);
          }
          registerFilter(servletContext, true, filterName, springSecurityFilterChain);
      }
    

    从方法名称可以看出,这里是为了插入 Spring Security 的Filter 链,而这个代理类是DelegatingFilterProxy,这个类的构造方法

      public DelegatingFilterProxy(String targetBeanName) {
          this(targetBeanName, null);
      }
    
    

    而最终 也是去找到对应的Filter 进行处理,这个Filter 是通过 beanName 为springSecurityFilterChain 去 Spring 容器中获取

    protected Filter initDelegate(WebApplicationContext wac) throws ServletException {
          String targetBeanName = getTargetBeanName();
          Assert.state(targetBeanName != null, "No target bean name set");
          Filter delegate = wac.getBean(targetBeanName, Filter.class);
          if (isTargetFilterLifecycle()) {
              delegate.init(getFilterConfig());
          }
          return delegate;
      }
    

    从上面的分析知道,处理Spring Security 相关的代码,最终是以 BeanName 为springSecurityFilterChain 的对象进行处理的,so,现在我们来看下,这个bean 是在哪里定义的?

    我们来看下 @EnableWebSecurity

    @Retention(value = java.lang.annotation.RetentionPolicy.RUNTIME)
    @Target(value = { java.lang.annotation.ElementType.TYPE })
    @Documented
    @Import({ WebSecurityConfiguration.class,
          SpringWebMvcImportSelector.class,
          OAuth2ImportSelector.class })
    @EnableGlobalAuthentication
    @Configuration
    public @interface EnableWebSecurity {
    
      /**
       * Controls debugging support for Spring Security. Default is false.
       * @return if true, enables debug support with Spring Security
       */
      boolean debug() default false;
    }
    

    这里会导入 WebSecurityConfiguration,在这个类中,有声明这样的Bean

    @Bean(name = AbstractSecurityWebApplicationInitializer.DEFAULT_FILTER_NAME)
      public Filter springSecurityFilterChain() throws Exception {
          boolean hasConfigurers = webSecurityConfigurers != null
                  && !webSecurityConfigurers.isEmpty();
          if (!hasConfigurers) {
              WebSecurityConfigurerAdapter adapter = objectObjectPostProcessor
                      .postProcess(new WebSecurityConfigurerAdapter() {
                      });
              webSecurity.apply(adapter);
          }
          return webSecurity.build();
      }
    

    这个我们就找到了,BeanName 为springSecurityFilterChain 的Bean的注册点了

    同时我们发现,这里的Filter 是通过 WebSecurity 这个对象来创建的

    • 获取WebSecurityConfigurerAdapter的实现类
    • WebSecurityConfigurerAdapter添加到 WebSecurity 的Configure 列表中
    • 调用 WebSecurity.build 方法,会调用r接口 SecurityConfigurer的方法,init,configure,SecurityBuilderbuild方法
    @Override
      protected final O doBuild() throws Exception {
          synchronized (configurers) {
              buildState = BuildState.INITIALIZING;
    
              beforeInit();
              init();
    
              buildState = BuildState.CONFIGURING;
    
              beforeConfigure();
              configure();
    
              buildState = BuildState.BUILDING;
    
              O result = performBuild();
    
              buildState = BuildState.BUILT;
    
              return result;
          }
      }
    
    • WebSecurityConfigurerAdapter 是实现 SecurityConfigurer接口的

      来看init 方法

          public void init(final WebSecurity web) throws Exception {
              final HttpSecurity http = getHttp();
              web.addSecurityFilterChainBuilder(http).postBuildAction(new Runnable() {
                  public void run() {
                      FilterSecurityInterceptor securityInterceptor = http
                              .getSharedObject(FilterSecurityInterceptor.class);
                      web.securityInterceptor(securityInterceptor);
                  }
              });
          }
      

      从这里可以看出,WebSecurity 也是把创建Filter的动作,转接给HttpSecurity 这个动作了,这就是为什么在开始的时候,配置HttpSecurity 这个对象,就可以把Filter 直接传递给 ServletContext

最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 212,657评论 6 492
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 90,662评论 3 385
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 158,143评论 0 348
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 56,732评论 1 284
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 65,837评论 6 386
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 50,036评论 1 291
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 39,126评论 3 410
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 37,868评论 0 268
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 44,315评论 1 303
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 36,641评论 2 327
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 38,773评论 1 341
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 34,470评论 4 333
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 40,126评论 3 317
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 30,859评论 0 21
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 32,095评论 1 267
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 46,584评论 2 362
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 43,676评论 2 351