Spring STOMP-权限

2024-05-14 22:52
文章标签 java spring 权限 stomp

本文主要是介绍Spring STOMP-权限,希望对大家解决编程问题提供一定的参考价值,需要的开发者们随着小编来一起学习吧!

鉴权

每个基于 WebSocket 的 STOMP 消息会话都以 HTTP 请求开始。这可以是升级到WebSocket的请求(即WebSocket握手),或者在SockJS回退的情况下,可以是一系列的SockJS HTTP传输请求。

许多Web应用程序已经设置了认证和授权以保护HTTP请求的安全。通常情况下,用户通过Spring Security使用某种机制(如登录页面、HTTP基本认证或其它方式)进行认证。认证用户的安全上下文被保存在HTTP会话中,并与同一基于cookie的会话中的后续请求关联。

因此,对于WebSocket握手或SockJS HTTP传输请求,通常已经有一个可通过 HttpServletRequest#getUserPrincipal() 访问的认证用户。Spring会自动将该用户与为他们创建的WebSocket或SockJS会话关联起来,随后使用user header将通过该会话传输的所有 STOMP 消息关联。

简而言之,常规的 Web 应用程序除了已经为安全所做的事情之外不需要做任何事情。用户在HTTP请求级别通过安全上下文进行身份验证,该安全上下文通过基于cookie的HTTP会话维持(随后与为该用户创建的WebSocket或SockJS会话关联),并在每个流经应用程序的 Message 上打上user header信息。

STOMP协议确实在 CONNECT 帧上有 loginpasscode 头部。这些最初是为TCP上的STOMP设计的,并且是必需的。然而,对于基于WebSocket的STOMP,默认情况下,Spring会忽略STOMP协议级别的认证标头,并假定用户已经在HTTP传输级别进行了认证。期望WebSocket或SockJS会话包含已认证的用户信息。

通过token进行鉴权

Spring Security OAuth 提供对基于令牌的安全性的支持,包括 JSON Web Token (JWT)。你可以将其用作 Web 应用程序中的身份验证机制,包括基于 WebSocket 交互的 STOMP,如上一节中所述(即通过基于 cookie 的会话维护身份)。

同时,基于cookie的会话并不总是最适合的(例如,在不维护服务器端会话的应用程序中,或者在通常使用headers进行认证的移动应用程序中)。

WebSocket 协议 RFC 6455“没有规定服务器在 WebSocket 握手期间对客户端进行身份验证的任何特定方式。”然而,实际上,浏览器客户端只能使用标准的认证标头(即基本 HTTP 身份验证)或 cookie,并且不能(例如)提供自定义标头。同样,SockJS JavaScript 客户端不提供通过 SockJS 传输请求发送 HTTP 标头的方法。请参阅 sockjs-client 问题 196。相反,它确实允许发送可用于发送令牌的查询参数,但这有其自身的缺点(例如,令牌可能会无意中与服务器日志中的 URL 一起记录)。

上述限制适用于基于浏览器的客户端,并不适用于基于Spring Java的STOMP客户端,后者确实支持在WebSocket和SockJS请求中发送headers。

Therefore, applications that wish to avoid the use of cookies may not have any good alternatives for authentication at the HTTP protocol level. Instead of using cookies, they may prefer to authenticate with headers at the STOMP messaging protocol level. Doing so requires two simple steps:

因此,希望避免使用 cookie 的应用程序可能没有任何好的替代方案来进行 HTTP 协议级别的身份验证。他们可能更喜欢使用 STOMP 消息传递协议级别的标头进行身份验证,而不是使用 cookie。这样做需要两个简单的步骤:

  1. 在连接时使用STOMP客户端传递认证headers。
  2. 使用ChannelInterceptor处理认证headers。

下一个示例使用服务器端配置来注册自定义认证拦截器。请注意,拦截器只需要在CONNECT Message上进行认证并设置用户header。Spring会记录并保存认证的用户,并将其与同一会话上的后续STOMP消息关联起来。以下示例展示了如何注册自定义认证拦截器:

@Configuration
@EnableWebSocketMessageBroker
public class MyConfig implements WebSocketMessageBrokerConfigurer {@Overridepublic void configureClientInboundChannel(ChannelRegistration registration) {registration.interceptors(new ChannelInterceptor() {@Overridepublic Message<?> preSend(Message<?> message, MessageChannel channel) {StompHeaderAccessor accessor =MessageHeaderAccessor.getAccessor(message, StompHeaderAccessor.class);if (StompCommand.CONNECT.equals(accessor.getCommand())) {Authentication user = ... ; *// access authentication header(s)*accessor.setUser(user);}return message;}});}
}

另请注意,当你使用 Spring Security 的消息授权时,目前你需要确保身份验证 ChannelInterceptor 配置的顺序先于 Spring Security 的配置。这最好通过在标记有@Order(Ordered.HIGHEST_PRECEDENCE + 99)的自定义实现WebSocketMessageBrokerConfigurer中声明自定义拦截器来完成。

授权

Spring Security提供了WebSocket子协议授权,它使用ChannelInterceptor来根据消息中的用user header对消息进行授权。此外,Spring Session提供了WebSocket集成,确保用户的 HTTP 会话在 WebSocket 会话仍处于活动状态时不会过期。

这篇关于Spring STOMP-权限的文章就介绍到这儿,希望我们推荐的文章对编程师们有所帮助!



http://www.chinasem.cn/article/990081

相关文章

JVM 的类初始化机制

前言 当你在 Java 程序中new对象时,有没有考虑过 JVM 是如何把静态的字节码(byte code)转化为运行时对象的呢,这个问题看似简单,但清楚的同学相信也不会太多,这篇文章首先介绍 JVM 类初始化的机制,然后给出几个易出错的实例来分析,帮助大家更好理解这个知识点。 JVM 将字节码转化为运行时对象分为三个阶段,分别是:loading 、Linking、initialization

Spring Security 基于表达式的权限控制

前言 spring security 3.0已经可以使用spring el表达式来控制授权,允许在表达式中使用复杂的布尔逻辑来控制访问的权限。 常见的表达式 Spring Security可用表达式对象的基类是SecurityExpressionRoot。 表达式描述hasRole([role])用户拥有制定的角色时返回true (Spring security默认会带有ROLE_前缀),去

浅析Spring Security认证过程

类图 为了方便理解Spring Security认证流程,特意画了如下的类图,包含相关的核心认证类 概述 核心验证器 AuthenticationManager 该对象提供了认证方法的入口,接收一个Authentiaton对象作为参数; public interface AuthenticationManager {Authentication authenticate(Authenti

Spring Security--Architecture Overview

1 核心组件 这一节主要介绍一些在Spring Security中常见且核心的Java类,它们之间的依赖,构建起了整个框架。想要理解整个架构,最起码得对这些类眼熟。 1.1 SecurityContextHolder SecurityContextHolder用于存储安全上下文(security context)的信息。当前操作的用户是谁,该用户是否已经被认证,他拥有哪些角色权限…这些都被保

Spring Security基于数据库验证流程详解

Spring Security 校验流程图 相关解释说明(认真看哦) AbstractAuthenticationProcessingFilter 抽象类 /*** 调用 #requiresAuthentication(HttpServletRequest, HttpServletResponse) 决定是否需要进行验证操作。* 如果需要验证,则会调用 #attemptAuthentica

Spring Security 从入门到进阶系列教程

Spring Security 入门系列 《保护 Web 应用的安全》 《Spring-Security-入门(一):登录与退出》 《Spring-Security-入门(二):基于数据库验证》 《Spring-Security-入门(三):密码加密》 《Spring-Security-入门(四):自定义-Filter》 《Spring-Security-入门(五):在 Sprin

Java架构师知识体认识

源码分析 常用设计模式 Proxy代理模式Factory工厂模式Singleton单例模式Delegate委派模式Strategy策略模式Prototype原型模式Template模板模式 Spring5 beans 接口实例化代理Bean操作 Context Ioc容器设计原理及高级特性Aop设计原理Factorybean与Beanfactory Transaction 声明式事物

Java进阶13讲__第12讲_1/2

多线程、线程池 1.  线程概念 1.1  什么是线程 1.2  线程的好处 2.   创建线程的三种方式 注意事项 2.1  继承Thread类 2.1.1 认识  2.1.2  编码实现  package cn.hdc.oop10.Thread;import org.slf4j.Logger;import org.slf4j.LoggerFactory

JAVA智听未来一站式有声阅读平台听书系统小程序源码

智听未来,一站式有声阅读平台听书系统 🌟&nbsp;开篇:遇见未来,从“智听”开始 在这个快节奏的时代,你是否渴望在忙碌的间隙,找到一片属于自己的宁静角落?是否梦想着能随时随地,沉浸在知识的海洋,或是故事的奇幻世界里?今天,就让我带你一起探索“智听未来”——这一站式有声阅读平台听书系统,它正悄悄改变着我们的阅读方式,让未来触手可及! 📚&nbsp;第一站:海量资源,应有尽有 走进“智听

在cscode中通过maven创建java项目

在cscode中创建java项目 可以通过博客完成maven的导入 建立maven项目 使用快捷键 Ctrl + Shift + P 建立一个 Maven 项目 1 Ctrl + Shift + P 打开输入框2 输入 "> java create"3 选择 maven4 选择 No Archetype5 输入 域名6 输入项目名称7 建立一个文件目录存放项目,文件名一般为项目名8 确定