dubbo 购物平台搭建笔记(三)基于Security实现系统登录与安全控制

本文主要是介绍dubbo 购物平台搭建笔记(三)基于Security实现系统登录与安全控制,希望对大家解决编程问题提供一定的参考价值,需要的开发者们随着小编来一起学习吧!

第一部分:初步认识security

web.xml中配置springSecurity的入口,是通过spring的代理实现的拦截

<!--springSecurity 的入口,通过spring的代理实现对访问的拦截--><filter>  <filter-name>springSecurityFilterChain</filter-name>  <filter-class>org.springframework.web.filter.DelegatingFilterProxy</filter-class>  </filter>  <filter-mapping>  <filter-name>springSecurityFilterChain</filter-name>  <url-pattern>/*</url-pattern>  </filter-mapping>

spring-security.xml 中原来是beans为默认,不要前缀,现在修改security为默认,因此需要添加前缀,要不在配置时都要加上前缀

 


默认登录页面

登录操作

成功登录页面


采用自定义的登录窗口页面   default-target-url登录成功默认跳转页面

<form-login login-page="/login.html" default-target-url="/index.html" authentication-failure-url="/login_error.html"/>

不过登录的配置拦截的为所有的路径,会报错

<intercept-url pattern="/**" access="ROLE_USER"/>

报错信息如下:会将login.html也作为拦截路径,进行拦截

需要排除login.html和login_error.html两个请求

 <http pattern="/login.html" security="none"></http><http pattern="/login_error.html" security="none"></http>

 在springSecurity条件下配置的html会提示如下的错误的信息

什么是CSRF?
csrf又称跨域请求伪造,攻击方通过伪造用户请求访问受信任站点。CSRF这种攻击方式在2000年已经被国外的安全人员提出,但在国内,直到06年才开始被关注,08年,国内外的多个大型社区和交互网站分别爆出CSRF漏洞,如:NYTimes.com(纽约时报)、Metafilter(一个大型的BLOG网站),YouTube和百度HI……而现在,互联网上的许多站点仍对此毫无防备,以至于安全业界称CSRF为“沉睡的巨人”。 
举个例子,用户通过表单发送请求到银行网站,银行网站获取请求参数后对用户账户做出更改。在用户没有退出银行网站情况下,访问了攻击网站,攻击网站中有一段跨域访问的代码,可能自动触发也可能点击提交按钮,访问的url正是银行网站接受表单的url。因为都来自于用户的浏览器端,银行将请求看作是用户发起的,所以对请求进行了处理,造成的结果就是用户的银行账户被攻击网站修改。 
解决方法基本上都是增加攻击网站无法获取到的一些表单信息,比如增加图片验证码,可以杜绝csrf攻击,但是除了登陆注册之外,其他的地方都不适合放验证码,因为降低了网站易用性

解决办法:

需要将csrf禁掉

<!--页面的拦截规则 use-expressions:是否启动SPEL表达式默认是true--><http use-expressions="false"><!--当前用户必须有ROLE_USER的角色,才可以访问根目录及所属子目录的资源--><intercept-url pattern="/**" access="ROLE_USER"/><!--开启表单登录功能--><form-login login-page="/login.html" default-target-url="/index.html" authentication-failure-url="/login_error.html"/><!--关闭csrf的校验--><csrf disabled="true"/></http>



第二部分 后台运营商管理后台登录

第一步添加pom依赖

第二步配置web.xml

第三步配置spring-security.xml

<?xml version="1.0" encoding="UTF-8"?>
<beans:beans xmlns="http://www.springframework.org/schema/security"xmlns:beans="http://www.springframework.org/schema/beans" xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance"xsi:schemaLocation="http://www.springframework.org/schema/beans http://www.springframework.org/schema/beans/spring-beans.xsdhttp://www.springframework.org/schema/security http://www.springframework.org/schema/security/spring-security.xsd"><http pattern="/*.html" security="none"></http><http pattern="/css/**" security="none"></http><http pattern="/img/**" security="none"></http><http pattern="/js/**" security="none"></http><http pattern="/plugins/**" security="none"></http><!--页面的拦截规则 use-expressions:是否启动SPEL表达式默认是true--><http use-expressions="false"><!--当前用户必须有ROLE_USER的角色,才可以访问根目录及所属子目录的资源--><intercept-url pattern="/**" access="ROLE_ADMIN"/><!--开启表单登录功能--><form-login login-page="/login.html" default-target-url="/admin/index.html" authentication-failure-url="/login.html" always-use-default-target="true"/><!--关闭csrf的校验--><csrf disabled="true"/><!--取消对iframe的拦截--><headers><frame-options policy="SAMEORIGIN"/></headers></http><!--认证管理器--><authentication-manager><authentication-provider><user-service><user name="admin" password="123456" authorities="ROLE_ADMIN"/><user name="sunwukong" password="dasheng" authorities="ROLE_ADMIN"/></user-service></authentication-provider></authentication-manager></beans:beans>

以下为获取当前登录用户的用户名

第四步新建loginController:获取当前登录用户的用户名

@RestController
@RequestMapping("/login")
public class LoginController {@RequestMapping("/name")public Map getLoginName (){String name = SecurityContextHolder.getContext().getAuthentication().getName();Map<String,Object> map = new HashMap<>();map.put("loginName",name);return map;}
}

第五步新建loginService.js:调用controller控制器获取响应的登录信息

app.service('loginService',function($http){this.loginName=function(){return $http.get('../login/name.do');}});

第六步:新建indexController.js,从loginService.js中获取响应的数据信息

app.controller('indexController',function($scope,loginService){//显示当前用户名$scope.showLoginName=function(){loginService.loginName().success(function(response){$scope.loginName=response.loginName;				});		}});

第七步:index.html中引入ng相关的

<body class="hold-transition skin-green sidebar-mini" ng-app="pinyougou" ng-controller="indexController" ng-init="showLoginName();">

前台显示对应的用户名称

第八步:退出操作:

springSecurity默认的退出的路径是/logout


第三部分 商家系统登录

以上的登录和登出都是很牛的,但是没有和数据库交互,而且是铭文没有加密

1.pom.xml中引入security依赖

<!--引入springSecurity--><dependency><groupId>org.springframework.security</groupId><artifactId>spring-security-web</artifactId><version>${spring-security.version}</version></dependency><dependency><groupId>org.springframework.security</groupId><artifactId>spring-security-config</artifactId><version>${spring-security.version}</version></dependency>

 2.web.xml中引入

<!--添加springSecurity拦截--><context-param><param-name>contextConfigLocation</param-name><param-value>classpath:spring/spring-security.xml</param-value></context-param><listener><listener-class>org.springframework.web.context.ContextLoaderListener</listener-class></listener><!--springSecurity 的入口,通过spring的代理实现对访问的拦截--><filter><filter-name>springSecurityFilterChain</filter-name><filter-class>org.springframework.web.filter.DelegatingFilterProxy</filter-class></filter><filter-mapping><filter-name>springSecurityFilterChain</filter-name><url-pattern>/*</url-pattern></filter-mapping>

3. html中需要配置action="/login" method="post"  username password

4.添加认证类继承UserDetailsService接口

/**
* 用配置的方式注入必须有一个set方法
*/
private SellerService sellerService;public void setSellerService(SellerService sellerService) {this.sellerService = sellerService;
}@Override
public UserDetails loadUserByUsername(String username) throws UsernameNotFoundException {System.out.println("进入了认证管理类...");//  构建角色列表List<GrantedAuthority> grantAuths = new ArrayList();grantAuths.add(new SimpleGrantedAuthority("ROLE_SELLER"));//  得到商家对象TbSeller tbSeller = sellerService.findOne(username);if (tbSeller != null) {if (tbSeller.getStatus().equals("1")) {return new User(username,tbSeller.getPassword(),grantAuths);} else {return null;}} else {return null;}
}

5.在spring-security中引入dubbo.xsd

xmlns:dubbo="http://code.alibabatech.com/schema/dubbo"   
xsi:schemaLocation中添加
http://code.alibabatech.com/schema/dubbo
http://code.alibabatech.com/schema/dubbo/dubbo.xsd

在认证管理其中指向自定义的认证管理器,通过dubbo引入sellerService服务 


6.对登录的密码进行Bcrypt加密处理

md5加密可以利用穷举的方式进行破译,但是可以引入盐进行双重加密,这样会加大开发人员的工作量

Bcrypt自带加盐功能,就是每次尽管加密同样的密码产生的结果不同

引入加密算法

<beans:bean id="bcryptEncoder" class="org.springframework.security.crypto.bcrypt.BCryptPasswordEncoder"></beans:bean>

在商户注册时添加Bcypt加密

//     密码加密
BCryptPasswordEncoder passwordEncoder = new BCryptPasswordEncoder();
String password = passwordEncoder.encode(seller.getPassword());
seller.setPassword(password);
System.out.println("加密成功"+password);

 

 

 

 

 

 

 

 

 

 

 

这篇关于dubbo 购物平台搭建笔记(三)基于Security实现系统登录与安全控制的文章就介绍到这儿,希望我们推荐的文章对编程师们有所帮助!



http://www.chinasem.cn/article/372853

相关文章

C++使用栈实现括号匹配的代码详解

《C++使用栈实现括号匹配的代码详解》在编程中,括号匹配是一个常见问题,尤其是在处理数学表达式、编译器解析等任务时,栈是一种非常适合处理此类问题的数据结构,能够精确地管理括号的匹配问题,本文将通过C+... 目录引言问题描述代码讲解代码解析栈的状态表示测试总结引言在编程中,括号匹配是一个常见问题,尤其是在

Java实现检查多个时间段是否有重合

《Java实现检查多个时间段是否有重合》这篇文章主要为大家详细介绍了如何使用Java实现检查多个时间段是否有重合,文中的示例代码讲解详细,感兴趣的小伙伴可以跟随小编一起学习一下... 目录流程概述步骤详解China编程步骤1:定义时间段类步骤2:添加时间段步骤3:检查时间段是否有重合步骤4:输出结果示例代码结语作

使用C++实现链表元素的反转

《使用C++实现链表元素的反转》反转链表是链表操作中一个经典的问题,也是面试中常见的考题,本文将从思路到实现一步步地讲解如何实现链表的反转,帮助初学者理解这一操作,我们将使用C++代码演示具体实现,同... 目录问题定义思路分析代码实现带头节点的链表代码讲解其他实现方式时间和空间复杂度分析总结问题定义给定

Java覆盖第三方jar包中的某一个类的实现方法

《Java覆盖第三方jar包中的某一个类的实现方法》在我们日常的开发中,经常需要使用第三方的jar包,有时候我们会发现第三方的jar包中的某一个类有问题,或者我们需要定制化修改其中的逻辑,那么应该如何... 目录一、需求描述二、示例描述三、操作步骤四、验证结果五、实现原理一、需求描述需求描述如下:需要在

如何使用Java实现请求deepseek

《如何使用Java实现请求deepseek》这篇文章主要为大家详细介绍了如何使用Java实现请求deepseek功能,文中的示例代码讲解详细,感兴趣的小伙伴可以跟随小编一起学习一下... 目录1.deepseek的api创建2.Java实现请求deepseek2.1 pom文件2.2 json转化文件2.2

python使用fastapi实现多语言国际化的操作指南

《python使用fastapi实现多语言国际化的操作指南》本文介绍了使用Python和FastAPI实现多语言国际化的操作指南,包括多语言架构技术栈、翻译管理、前端本地化、语言切换机制以及常见陷阱和... 目录多语言国际化实现指南项目多语言架构技术栈目录结构翻译工作流1. 翻译数据存储2. 翻译生成脚本

如何通过Python实现一个消息队列

《如何通过Python实现一个消息队列》这篇文章主要为大家详细介绍了如何通过Python实现一个简单的消息队列,文中的示例代码讲解详细,感兴趣的小伙伴可以跟随小编一起学习一下... 目录如何通过 python 实现消息队列如何把 http 请求放在队列中执行1. 使用 queue.Queue 和 reque

Python如何实现PDF隐私信息检测

《Python如何实现PDF隐私信息检测》随着越来越多的个人信息以电子形式存储和传输,确保这些信息的安全至关重要,本文将介绍如何使用Python检测PDF文件中的隐私信息,需要的可以参考下... 目录项目背景技术栈代码解析功能说明运行结php果在当今,数据隐私保护变得尤为重要。随着越来越多的个人信息以电子形

使用 sql-research-assistant进行 SQL 数据库研究的实战指南(代码实现演示)

《使用sql-research-assistant进行SQL数据库研究的实战指南(代码实现演示)》本文介绍了sql-research-assistant工具,该工具基于LangChain框架,集... 目录技术背景介绍核心原理解析代码实现演示安装和配置项目集成LangSmith 配置(可选)启动服务应用场景

使用Python快速实现链接转word文档

《使用Python快速实现链接转word文档》这篇文章主要为大家详细介绍了如何使用Python快速实现链接转word文档功能,文中的示例代码讲解详细,感兴趣的小伙伴可以跟随小编一起学习一下... 演示代码展示from newspaper import Articlefrom docx import