Spring Boot 使用Filter进行token鉴权

最近在做鉴权相关,采用JWT(JAVA WEB TOKEN)方案进行token验证。
于是想创建一个过滤器拦截token进行鉴权,如果鉴权失败则不再进行业务处理。
首先想到的就是 Filter

1. 如何使用基本Filter

  1. 定义一个类实现Filter接口,
@Component
@WebFilter(urlPatterns = "/api/v1.1/app/*", filterName = "authFilter")
//urlPatterns 是url拦截规则
public class AuthFilter implements Filter {

    private static Logger logger = LoggerFactory.getLogger(AuthFilter.class);


    @Override
    public void init(FilterConfig filterConfig) throws ServletException {
        System.out.println("wesker---------------------init");
    }

    @Override
    public void doFilter(ServletRequest servletRequest, ServletResponse servletResponse, FilterChain filterChain) {
        System.out.println("wesker------------------->doFilter");
    }

    @Override
    public void destroy() {
      System.out.println("wesker------------------->destroy");
    }
}
  1. 还需要在启动类中加上@ServletComponentScan注解,否则会拦截规则会不生效,导致拦截所以

2. 拦截token获取post json类型请求参数

这里为什么指明获取post参数,是因为

HttpServletRequest httpServletRequest = (HttpServletRequest) servletRequest;
String param = httpServletRequest.getParameter("param");

这种方式只能获取 POST 提交方式中的 Content-Type: application/x-www-form-urlencoded;
无法获取常用的application/json类型的参数

当然我们可以通过httpServletRequest.getInputStream();来获取流,然后通过readLine形式取出Content-Typeapplication/x-www-form-urlencoded ,application/json , text/xml等格式的数据。具体操作如下

StringBuffer sb = new StringBuffer() ; 
BufferedReader reader = httpServletRequest.getReader();
String s = "" ; 
while((s=reader.readLine())!=null){ 
sb.append(s) ; 
} 
String str =sb.toString();

问题来了
我们执行完这个操作后继续放行执行filterChain.doFilter(servletRequest, servletResponse);会使应用崩溃,大致的错误是说miss request body啥的。原因就是:
当从请求中获取流然后readLine的时候,这个流就被“消耗”了,这会导致,chain.doFilter(request, res)这个链在传递 request对象的时候,里面的请求流为空,导致责任链模式下,其他下游的链无法获取请求的body,从而导致程序无法正常运行,这也使得我们的这个filter虽然可以获取请求信息,但是它会导致整个应用程序不可用,那么它也就失去了意义

解决方案
将取出来的字符串,再次转换成流,然后把它放入到新request 对象中,在chain.doFiler方法中 传递新的request对象
实现思路
继承HttpServletRequestWrapper,然后重写public BufferedReader getReader()方法,public ServletInputStream getInputStream()方法;(这两个方法的重写实现逻辑如下:getInputStream()方法中将body体中的字符串转换为字节流(它实质上返回的是一个ServletInputStream 对象);然后通过getReader()调用---->getInputStream()方法;),继承实现重写逻辑以后,在自定义分filter(VersionCheckFilter)中,使用自定义的HttpServletRequestWrapper(BodyReaderHttpServletRequestWrapper)将原始的HttpServletRequest对象进行再次封装;再通过BodyReaderHttpServletRequestWrapper对象去做dofilter(req,res)的req对象;

下面就直接放代码了

package com.eliteai.et8080.intercept.filter;

import javax.servlet.ReadListener;
import javax.servlet.ServletInputStream;
import javax.servlet.http.HttpServletRequest;
import javax.servlet.http.HttpServletRequestWrapper;
import java.io.BufferedReader;
import java.io.ByteArrayInputStream;
import java.io.IOException;
import java.io.InputStreamReader;
import java.nio.charset.Charset;
import java.util.Enumeration;

/**
 * 从Filter获取post参数时,当请求格式和application/json时,
 * 当从请求中获取流以后,流被filter中的这个 inputStreamToString(InputStream in) 这个方法处理后就被“消耗”了,
 * 这会导致,chain.doFilter(request, res)这个链在传递 request对象的时候,
 * 里面的请求流为空,导致责任链模式下,其他下游的链无法获取请求的body,
 * 从而导致程序无法正常运行,这也使得我们的这个filter虽然可以获取请求信息,
 * 但是它会导致整个应用程序不可用,那么它也就失去了意义
 * 所以需要将取出来的字符串,再次转换成流,然后把它放入到新request 对象中,
 * 在chain.doFiler方法中 传递新的request对象;要实现这种思路,需要自定义一个类
 * AuthHttpServletResquestWrapper
 *
 * @author MR.ZHANG
 * @create 2018-08-30 10:49
 */
public class AuthHttpServletResquestWrapper extends HttpServletRequestWrapper {
    
    private byte[] body = null;

    public AuthHttpServletResquestWrapper(HttpServletRequest request) {
        super(request);
        System.out.println("-------------------------------------------------");
        Enumeration<String> e = request.getHeaderNames();
        while(e.hasMoreElements()){
            String name = (String) e.nextElement();
            String value = request.getHeader(name);
            System.out.println(name+" = "+value);

        }
        body = HttpHelper.getBodyString(request).getBytes(Charset.forName("UTF-8"));

    }
    @Override
    public BufferedReader getReader() throws IOException {
        return new BufferedReader(new InputStreamReader(getInputStream()));
    }

    @Override
    public ServletInputStream getInputStream() throws IOException {

        final ByteArrayInputStream bais = new ByteArrayInputStream(body);

        return new ServletInputStream() {
            @Override
            public boolean isFinished() {
                return false;
            }

            @Override
            public boolean isReady() {
                return false;
            }

            @Override
            public void setReadListener(ReadListener readListener) {

            }

            @Override
            public int read() throws IOException {
                return bais.read();
            }
        };
    }

    @Override
    public String getHeader(String name) {
        return super.getHeader(name);
    }

    @Override
    public Enumeration<String> getHeaderNames() {
        return super.getHeaderNames();
    }

    @Override
    public Enumeration<String> getHeaders(String name) {
        return super.getHeaders(name);
    }
}

HttpHelper 里面只有一个静态方法 用来获取body内容

package com.eliteai.et8080.intercept.filter;

import javax.servlet.ServletRequest;
import java.io.BufferedReader;
import java.io.IOException;
import java.io.InputStream;
import java.io.InputStreamReader;
import java.nio.charset.Charset;

/**
 * @author MR.ZHANG
 * @create 2018-08-30 10:54
 */
public class HttpHelper {
    /**
     * 获取请求Body
     *
     * @param request
     * @return
     */
    public static String getBodyString(ServletRequest request) {
        StringBuilder sb = new StringBuilder();
        InputStream inputStream = null;
        BufferedReader reader = null;
        try {
            inputStream = request.getInputStream();
            reader = new BufferedReader(new InputStreamReader(inputStream, Charset.forName("UTF-8")));
            String line = "";
            while ((line = reader.readLine()) != null) {
                sb.append(line);
            }
        } catch (IOException e) {
            e.printStackTrace();
        } finally {
            if (inputStream != null) {
                try {
                    inputStream.close();
                } catch (IOException e) {
                    e.printStackTrace();
                }
            }
            if (reader != null) {
                try {
                    reader.close();
                } catch (IOException e) {
                    e.printStackTrace();
                }
            }
        }
        return sb.toString();
    }
}

AuthFilter 在doFilter里进行你的业务处理

package com.eliteai.et8080.intercept.filter;

import com.alibaba.fastjson.JSON;
import com.alibaba.fastjson.JSONObject;
import com.eliteai.et8080.BaseResult;
import com.eliteai.et8080.C;
import com.eliteai.et8080.JwtToken;
import org.slf4j.Logger;
import org.slf4j.LoggerFactory;
import org.springframework.stereotype.Component;

import javax.servlet.*;
import javax.servlet.annotation.WebFilter;
import javax.servlet.http.HttpServletRequest;
import javax.servlet.http.HttpServletResponse;
import java.io.*;
import java.net.URLDecoder;
import java.util.Map;

/**
 * token filter
 *
 * @author MR.ZHANG
 * @create 2018-08-29 13:39
 */


@Component
@WebFilter(urlPatterns = "/api/v1.1/app/*", filterName = "authFilter")
public class AuthFilter implements Filter {

    private static Logger logger = LoggerFactory.getLogger(AuthFilter.class);

    private static final String POST = "POST";
    private static final String GET = "GET";
    private static final String LOGIN = "login";

    @Override
    public void init(FilterConfig filterConfig) throws ServletException {
        System.out.println("wesker--------------------->init");
    }

    @Override
    public void doFilter(ServletRequest servletRequest, ServletResponse servletResponse, FilterChain filterChain) {
        System.out.println("wesker------------------->doFilter");
        HttpServletRequest httpServletRequest = (HttpServletRequest) servletRequest;
        String uri = httpServletRequest.getRequestURI();
        BaseResult baseResult = new BaseResult();
        if (uri.contains(LOGIN)) {
            //登陆放行
            try {
                filterChain.doFilter(servletRequest, servletResponse);
            } catch (Exception e) {
                logger.error("filter 登陆放行doFilter失败" + e.getMessage());
            }
        } else {
            String reqMethod = httpServletRequest.getMethod();
            if (POST.equals(reqMethod)) {

                PrintWriter out = null;
                HttpServletResponse response = (HttpServletResponse) servletResponse;
                response.setCharacterEncoding("UTF-8");
                response.setContentType("application/json; charset=utf-8");

                ServletRequest requestWrapper = new AuthHttpServletResquestWrapper(httpServletRequest);
                String body = HttpHelper.getBodyString(requestWrapper);

                //如果是POST请求则需要获取 param 参数
                String param = null;
                try {
                    param = URLDecoder.decode(body, "utf-8");
                } catch (UnsupportedEncodingException e) {
                    logger.error("fliter 解析POST请求时发生不支持的解码格式" + e.getMessage());
                }
                //json串 转换为Map
                Map<String,Object> map = (Map)JSONObject.parse(param);
                String token = (String) map.get("token");
                if(JwtToken.verifyToken(token) != null) {
                    try {
                        filterChain.doFilter(requestWrapper, servletResponse);
                    } catch (Exception e) {
                        logger.error("filter token放行doFilter失败" + e.getMessage());
                    }
                } else {
                    baseResult.setresultCode(C.ERR_APP_INVALID_TOKEN);
                    PrintWriter writer = null;
                    OutputStreamWriter osw = null;
                    try {
                        osw = new OutputStreamWriter(response.getOutputStream(),
                                "UTF-8");
                    } catch (IOException e) {
                        logger.error("获取OutputStreamm失败" + e.getMessage());
                    }
                    writer = new PrintWriter(osw, true);
                    String jsonStr = JSON.toJSONString(baseResult);
                    writer.write(jsonStr);
                    writer.flush();
                    writer.close();
                    try {
                        osw.close();
                    } catch (IOException e) {
                        logger.error("OutputStreamWriter 关闭失败 : " + e.getMessage());
                    }
                }

            } else {
                //get请求直接放行
                    try {
                        filterChain.doFilter(servletRequest, servletResponse);
                    } catch (Exception e) {
                        logger.error("filter 放行doFilter失败 " + e.getMessage());
                    }
            }

        }
    }

    @Override
    public void destroy() {

    }
}

就这样吧,如有纰漏,还请指出!
参考文章 解决在Filter中读取Request中的流后,后续controller或restful接口中无法获取流的问题

最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 216,402评论 6 499
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 92,377评论 3 392
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 162,483评论 0 353
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 58,165评论 1 292
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 67,176评论 6 388
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 51,146评论 1 297
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 40,032评论 3 417
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 38,896评论 0 274
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 45,311评论 1 310
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 37,536评论 2 332
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 39,696评论 1 348
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 35,413评论 5 343
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 41,008评论 3 325
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 31,659评论 0 22
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 32,815评论 1 269
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 47,698评论 2 368
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 44,592评论 2 353

推荐阅读更多精彩内容

  • Spring Cloud为开发人员提供了快速构建分布式系统中一些常见模式的工具(例如配置管理,服务发现,断路器,智...
    卡卡罗2017阅读 134,651评论 18 139
  • Spring Web MVC Spring Web MVC 是包含在 Spring 框架中的 Web 框架,建立于...
    Hsinwong阅读 22,394评论 1 92
  • 本文包括:1、Filter简介2、Filter是如何实现拦截的?3、Filter开发入门4、Filter的生命周期...
    廖少少阅读 7,272评论 3 56
  • IOC 控制反转容器控制程序对象之间的关系,而不是传统实现中,有程序代码之间控制,又名依赖注入。All 类的创建,...
    irckwk1阅读 942评论 0 0
  • 早上被老公弄醒,在烦躁中开始静下心站桩。 今天明显比昨天难熬,才开始一会两股战战,膝盖前部刺痛,痛疼难忍,思绪飘到...
    宋佳Sabrina阅读 185评论 0 0