我想使用spring security创建一个Web应用程序,但我觉得有些不对劲或缺失。
以下是我的代码:
security.xml:
<beans:beans xmlns="http://www.springframework.org/schema/security"
xmlns:beans="http://www.springframework.org/schema/beans" xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance"
xsi:schemaLocation="http://www.springframework.org/schema/beans
http://www.springframework.org/schema/beans/spring-beans-3.0.xsd
http://www.springframework.org/schema/security
http://www.springframework.org/schema/security/spring-security.xsd">
<http use-expressions="true" disable-url-rewriting="true">
<intercept-url pattern="/index.htm" access="hasRole('ROLE_ADMIN')" />
<form-login login-processing-url="/login" login-page="/login.htm"
username-parameter="userName" password-parameter="password"
default-target-url="/index.htm" always-use-default-target="true"
authentication-failure-url="/login.htm?auth=fail" />
<logout logout-url="/logout.htm" logout-success-url="/login?out=1"
delete-cookies="JSESSIONID" invalidate-session="true" />
</http>
<authentication-manager>
<authentication-provider>
<user-service>
<user name="drs" password="123456" authorities="ROLE_ADMIN" />
<user name="dr" password="123456" authorities="ROLE_USER" />
</user-service>
</authentication-provider>
</authentication-manager>
</beans:beans>
控制器:
@Controller
public class SecurityController {
@RequestMapping(value = "/logout.htm", method = RequestMethod.GET)
public String logoutPage() {
return "logoutPage";
}
@RequestMapping(value = "/login.htm", method = RequestMethod.GET)
public String login() {
return "loginPage";
}
}
的login.jsp:
<form:form action="${pageContext.request.contextPath}/login" method="POST">
<c:if test="${not empty param.err}">
<div>
<c:out value="${SPRING_SECURITY_LAST_EXCEPTION.message}" />
</div>
</c:if>
<c:if test="${not empty param.out}">
<div>You've logged out successfully.</div>
</c:if>
<c:if test="${not empty param.time}">
<div>You've been logged out due to inactivity.</div>
</c:if>
Username:<br>
<input type="text" name="userName" value="" />
<br>
<br> Password:<br>
<input type="password" name="password" value="" />
<input value="Login" name="submit" type="submit" />
</form:form>
logout.jsp:
<a href="${pageContext.request.contextPath}/login.htm">Login</a>
这项工作很好,唯一的问题是当我点击注销什么都没做的时候,我仍然拥有登录后的权限。通常它应该回到登录界面,要求用户进行身份验证才能访问页。我错过了什么?
还有一个我无法想象的问题。当我在登录表单中更改时:
<form:form action="${pageContext.request.contextPath}/login" method="POST">
为:
<form name='loginform' action="<c:url value='j_spring_security_check' />" method='POST'>
我收到错误:
HTTP状态404 - /Dronomy_2.1/j_spring_security_check
任何人都可以帮助我吗?
答案 0 :(得分:1)
在启用CSRF注销方面,代码中的两个关键位置是:
logout-url="/logout.htm"
和
@RequestMapping(value = "/logout.htm", method = RequestMethod.GET)
我猜你不需要自己提供退出页面。要执行注销,您需要用户的浏览器对/logout.htm执行POST。在此POST中,您需要包含csrf值。此POST是使用logout-url =&#34; /logout.htm"配置的spring安全端点,而不是控制器中的注销。
spring documentation提供了一些有关如何执行此操作的选项。一种是在用户可以注销的所有页面中包含一个表单,并在用户单击注销菜单链接时使用Javascript提交表单。
如果这样做,您可以删除我在上面列出的请求映射。
答案 1 :(得分:1)
我刚刚更改了
中的security.xml<http use-expressions="true" disable-url-rewriting="true">
<intercept-url pattern="/listUsers.htm" access="hasRole('ROLE_ADMIN')" />
<intercept-url pattern="/play.htm" access="hasRole('ROLE_USER')" />
<form-login login-page="/login.htm" login-processing-url="/j_spring_security_check"
username-parameter="userName" password-parameter="password"
default-target-url="/index.htm" always-use-default-target="true"
authentication-failure-url="/login.htm?auth=fail" />
<logout logout-url="/logout.htm" logout-success-url="/login.htm" />
</http>
添加了
</c:if>
<form method="post"
action="<c:url value='j_spring_security_check' />">
并删除重定向以从控制器注销。 现在工作得很好:)
答案 2 :(得分:0)
这项工作很好,唯一的问题是当我点击登出时 没有
您只是将用户导航到登录页面。会话未失效。 SecurityContext对象未清除。
您需要使用spring security / j_spring_security_logout来记录用户
<a href="/j_spring_security_logout">LogOut</a>
结帐example
登录表单试试
<form name='loginform' action="<c:url value='/j_spring_security_check' />" method='POST'>
通常由于上下文路径计算而发生404错误。