SpringSecurity02-oauth2登录源码分析
创始人
2025-05-31 03:41:48
0

基于用户名密码登录的demo实现oauth2授权码登录!

demo下载

配置解释

http.authorizeRequests()
        .mvcMatchers("/login").permitAll() //放行login请求
        .anyRequest().authenticated()//代表其他请求需要认证
        .and()
        .formLogin()//配置表单认证
        .loginPage("/login")//用来指定自定义登录界面,不使用SpringSecurity默认登录界面  注意:一旦自定义登录页面,必须指定登录url
        .loginProcessingUrl("/doLogin")//指定处理登录的请求url
        .and()
        .oauth2Login() // 开启oauth2登录
        .loginPage("/login") //不使用默认的oauth登录页面,否则无法密码登录
        .successHandler(oauth2AuthenticationSuccessHandler)
        .and()
        .csrf().disable(); //禁止csrf 跨站请求保护

源码分析

1. 访问根路径,重定向到登录页

在FilterChainProxy如下打断点:

浏览器访问:http://localhost:8035/

进入断点,观察过滤器:

可知多了两个Filter:

OAuth2AuthorizationRequestRedirectFilter :重定向过滤器,即当未认证时,重定向到登录页

OAuth2LoginAuthenticationFilter:授权登录过滤器,处理指定的授权登录

而且在UsernamePasswordAuthenticationFilter之前;

debug放行直到进入OAuth2AuthorizationRequestFilter:

因为当前请求根路径。并非授权登录请求,因此继续执行后续Filter;

debug放行进入OAuth2LoginAuthenticationFilter:

首先执行方法requiresAuthentication判断当前请求是否需要当前AuthenticationFilter执行认证:

可知OAuth2AuthenticationFilter处理的请求是/login/oauth2/code/,因此返回false:

不需要当前Filter执行认证,因此继续执行后续Filter:

 

直到现在,其实新加入的两个Filter都没有起作用,后续流程就是认证为匿名用户,授权校验抛出AccessDeniedExcepiton,然后ExceptionTranslateFilter处理重定向到登录页。

 

2. 点击gitee登录,页面重定向到gitee授权登录页面

提前打开https://gitee.com/,如果已登录,请先退出登录。

保持FilterChainProxy断点,点击gitee登录,请求 /oauth2/authorization/gitee

进入断点:

debug放行,直到进入OAuth2AuthorizationRequestRedirectFilter :

判断是否是授权登录请求,进入resolve方法:

进入resolveRegistrationId:

pattern是/oauth2/authorization/{registrationId},因此可解析出registrationId是gitee

继续执行getAction方法:

请求中没有action参数,返回默认的:login

debug下一步,进入resolve:

denbug下一步,发起重定向:

首先执行saveAuthorizationRequest方法,即保存本次请求相关的信息,以用于三方平台回调时可以再次获取,例如当回调时需要检查state参数是否一致,以保证安全;

进入sendRedirect方法:

debug放行,后续Filter不被执行,页面渲染授权登录页面(如果浏览器已登录过gitee将不会出现以下页面,而是直接进行回调,因为已登录啦):

3. gitee登录完成后回调完成认证,并响应信息

首次gitee授权登录时还需要确认授权,之后不会再出现该步骤;

保持FilterChainProxy断点,gitee登录和确认授权后,进入该断点:

 

当前请求是/login/oauth2/code/gitee,就是gitee回调请求,debug放行进入OAuth2LoginAuthenticationFilter:

同样先执行抽象父类AbstractAuthenticationProcessingFilter的判断是否需要执行认证的方法requiresAuthentication:

pattern是/login/oauth2/code/*,当前回调请求的url是/login/oauth2/code/gitee,因此匹配,开始执行认证:

进入OAuth2LoginAuthenticationFilter.attemptAuthentication方法:

可以看到回调请求中包含授权码code和state两个参数;

 

在removeAuthorizationRequest方法中根据state参数从会话中查询授权登录之前保存的请求对象(请求对象也有state参数),如果找不到则抛出异常:AUTHORIZATION_REQUEST_NOT_FOUND_ERROR_CODE

意思就是这次授权回调和当前会话无关,为了安全,有可能是黑客乱搞的链接被用户误点了,因此这里直接抛出异常;

继续执行:

构造认证请求,然后使用工厂模式执行认证,这个和用户名密码认证是一样的:

进入authenticate方法,并debug放行到下图断点:

可知处理OAuth2LoginAuthenticationToken的provider是OAuth2LoginAuthenticationProvider,进入:

debug放行:

 

这里会将OAuth2AuthenticationToken保存到SecurityContextHolder中,以使得SecurityContextPersistenceFilter能持久化到会话中,

可发现该认证结果包含了大量gitee用户信息,这和密码登录后认证为本地用户是不同的,本地用户可能有id等信息,gitee的id和本地用户的id不同;因此如果Controller中获取该Authentication对象后还需要做转换以匹配本地用户,这是不方便的,因此可以自定义认证成功后处理器中完成用户匹配:

handler中也使用了工厂模式,以支持不同授权登录方式对应不同的用户匹配方法;

debug放行,Controller返回当前认证信息:

4. 使用SavedRequestAwareAuthenticationSuccessHandler可实现回调原始请求

重启浏览器,访问localhost:8035/test,跳转登录页,使用gitee授权登录后,页面会重定向到localhost:8035/test

但是当前后端分离时,通过默认的SavedRequestAwareAuthenticationSuccessHandler就不能实现重定向到原始请求了。

 

相关内容

热门资讯

王凤英入职小鹏3年终获股权,此... 5月7日消息,小鹏汽车披露的监管及年报信息显示,公司总裁王凤英已正式进入股东名册,入职小鹏3年后股权...
五块钱红酒卖断货,便宜红酒为何... 最近一段时间,中国的酒类消费市场可以说是显得格外奇怪,一方面,各种高端酒特别是白酒的消费量出现了明显...
财联社C50风向指数调查:4月... 财联社5月8日讯(记者 夏淑媛)新一期财联社“C50风向指数”结果显示,市场机构对4月新增人民币贷款...
央视硬刚国际足联拒掏20亿,背... 作者| 史大郎&猫哥 来源| 是史大郎&大猫财经Pro 央视这次太刚了,离世界杯开幕还有1个月,死活...
新CEO上任直接放大招!Air... 快科技5月8日消息,苹果即将上任的CEO John Ternus对未来一系列新产品充满信心,称这些设...
“特朗普拟邀英伟达、波音等CE... 据路透社当地时间5月7日报道,特朗普政府正邀请英伟达、苹果、埃克森美孚、波音等大公司首席执行官,于下...
世界杯,还能看到直播吗? 2026年美加墨世界杯距离开幕,仅剩一个多月时间。多方信息显示,中央广播电视总台(以下简称“央视”)...
机构警告AI芯片热潮风险,超威... 5月7日,据央视财经,隔夜超威半导体公司(AMD)股价飙升近19%,带动AI芯片热潮持续升温。AMD...
银行员工转走储户1800万最新... 银行员工转走储户1800万最新进展:2名储户已收到银行全部款项
原创 中... 1994年,安徽省的经济格局曾发生过一次戏剧性的转折。在那一年,一座名为安庆的城市,其国内生产总值(...
昆都仑区:政策“蓄力”消费焕新 “一台5000多元的空调,叠加‘国补’和商场的以旧换新活动,能优惠1000元左右,旧机还能免费上门拆...
乐悦置业竞得佛山顺德乐从镇一商... 观点网讯:5月6日,佛山市顺德区乐从镇一商业地块成功出让,由广东省乐悦置业有限公司竞得,乐从南区·邻...
原创 亦... 《爱情没有神话》这部剧,一开始的命运颇为多舛,经历了几次撤档的波折后,终于在观众面前亮相,但其首播的...
美联储34年最大分歧叠加油价飙... 美联储按预期维持利率不变,但内部出现34年来最严重分歧,叠加布油创2022年6月以来新高,美债遭抛售...
支付宝消费券回收后,资金是否支... 摘要: 支付宝消费券回收变现后,资金能否直接转入信用卡?本文解答到账方式的相关规则,帮助用户了解资金...
中医介绍5个化痰穴位!收藏这篇... 很多人忽略了“痰”的危害,觉得咳几下就没事,殊不知,肺里的痰长期堆积,只会一步步加重身体负担。 中医...
黄金平台“杰我睿”涉嫌经济犯罪... 红星资本局5月7日消息,深圳水贝知名金店“杰我睿”兑付困难事件有了新进展。日前,深圳市公安局罗湖分局...
多地出台购房新政促楼市升温 记... 今年的“五一”假期,伴随着多个城市楼市新政密集落地,在叠加市场信心持续修复的作用下,房地产市场热度持...
谁是五一“吸金王”?这5座城市... 来源:市场资讯 (来源:21城市观) 哪座城市成为“五一”假期的大赢家? 图源:摄图网 作者|赵晓...
“低招低裁”格局稳固劳动力市场... 智通财经APP获悉,美国上周初请失业金人数在经历前一周回落至近几十年来最低水平后出现小幅反弹,表明尽...