打开APP
userphoto
未登录

开通VIP,畅享免费电子书等14项超值服

开通VIP
Spring Security3源码分析-AnonymousAuthenticationFilter
AnonymousAuthenticationFilter过滤器对应的类路径为
org.springframework.security.web.authentication.AnonymousAuthenticationFilter
AnonymousAuthenticationFilter过滤器是在UsernamePasswordAuthenticationFilter、BasicAuthenticationFilter、RememberMeAuthenticationFilter这些过滤器后面的,所以如果这三个过滤器都没有认证成功,则为当前的SecurityContext中添加一个经过匿名认证的token,但是通过servlet的getRemoteUser等方法是获取不到登录账号的。因为SecurityContextHolderAwareRequestFilter过滤器在AnonymousAuthenticationFilter前面。

Java代码
 
  1. //省略了日志部分  
  2. public void doFilter(ServletRequest req, ServletResponse res, FilterChain chain)  
  3.         throws IOException, ServletException {  
  4.     //applyAnonymousForThisRequest永远返回ture  
  5.     if (applyAnonymousForThisRequest((HttpServletRequest) req)) {  
  6.         //如果当前SecurityContext中没有认证实体  
  7.         if (SecurityContextHolder.getContext().getAuthentication() == null) {  
  8.             //产生一个匿名认证实体,并保存到SecurityContext中  
  9.             SecurityContextHolder.getContext().setAuthentication(createAuthentication((HttpServletRequest) req));  
  10.         } else {  
  11.         }  
  12.     }  
  13.   
  14.     chain.doFilter(req, res);  
  15. }  
  16.   
  17. protected Authentication createAuthentication(HttpServletRequest request) {  
  18.     //产生匿名认证token,注意这里的key、userAttribute是通过解析标签注入的  
  19.     AnonymousAuthenticationToken auth = new AnonymousAuthenticationToken(key, userAttribute.getPassword(),  
  20.             userAttribute.getAuthorities());  
  21.     auth.setDetails(authenticationDetailsSource.buildDetails(request));  
  22.   
  23.     return auth;  
  24. }  

anonymous标签配置为。
Xml代码
 
  1. <anonymous granted-authority="ROLE_ANONYMOUS" enabled="true" username="test"/>  

这里username属性容易混淆,username默认为anonymousUser,实际上是注入到UserAttribute的password变量中的。
granted-authority属性注入到UserAttribute的authorities授权列表
本站仅提供存储服务,所有内容均由用户发布,如发现有害或侵权内容,请点击举报
打开APP,阅读全文并永久保存 查看更多类似文章
猜你喜欢
类似文章
spring-security 登陆认证之初次探究
Spring Security(2):过滤器链(filter chain)的介绍
Spring 安全架构专题教程
Java EE 8 Security API 入门,第 4 部分: 通过 SecurityContext 询问调用方数据
spring security 11种过滤器介绍 - Eryk - JavaEye技术网站
spring boot2整合shiro安全框架实现前后端分离的JWT token登录验证
更多类似文章 >>
生活服务
热点新闻
分享 收藏 导长图 关注 下载文章
绑定账号成功
后续可登录账号畅享VIP特权!
如果VIP功能使用有故障,
可点击这里联系客服!

联系客服