讲师中心 微信公众号
AI工具推荐 视频效率加速

Spring Security 自定义认证过滤器中安全响应异常的正确实践

秋磊酱_6293

秋磊酱_6293

发布时间:2026-05-17 10:53:16

|

329人浏览过

|

来源于php中文网

原创

在 Spring Security 过滤器链中手动设置 HTTP 状态码并写入响应体,会导致 ExceptionTranslationFilter 无法处理后续 AccessDeniedException,因其检测到响应已提交(committed)。本文提供一种解耦、符合框架设计原则的解决方案:将认证失败逻辑委托给 AuthenticationEntryPoint,通过请求属性传递异常上下文,实现统一、可维护的 JSON 错误响应。

在 spring security 过滤器链中手动设置 http 状态码并写入响应体,会导致 `exceptiontranslationfilter` 无法处理后续 `accessdeniedexception`,因其检测到响应已提交(committed)。本文提供一种解耦、符合框架设计原则的解决方案:将认证失败逻辑委托给 `authenticationentrypoint`,通过请求属性传递异常上下文,实现统一、可维护的 json 错误响应。

在基于 Cookie 或 Token 的无状态认证场景中(如 JWT、自定义 Cookie 认证),开发者常在自定义 OncePerRequestFilter(如 CookieAuthenticationFilter)中完成凭证解析与用户加载。当认证失败时,若直接调用 response.setStatus() 和 objectMapper.writeValue() 写入错误响应,会触发一个关键问题:HTTP 响应已被提交(response.isCommitted() == true)。此时,若后续流程(如权限校验)抛出 AccessDeniedException,Spring Security 的核心过滤器 ExceptionTranslationFilter 将拒绝处理该异常,并抛出 ServletException: Unable to handle the Spring Security Exception because the response is already committed —— 因为它必须在响应头未发送前介入,才能按配置的 AccessDeniedHandler 或 AuthenticationEntryPoint 统一格式化错误。

根本原因在于:ExceptionTranslationFilter 是 Spring Security 异常处理的“守门人”,它仅在响应未提交时才可安全接管 AuthenticationException 或 AccessDeniedException。而手动提前写响应,相当于绕过了整个框架的异常处理生命周期。

✅ 正确做法是 遵循委托模式(Delegate Pattern):不在认证过滤器中终结响应,而是将失败上下文“挂载”到请求中,交由框架标准入口点处理。

✅ 推荐实现方案

1. 修改 CookieAuthenticationFilter:仅传递异常,不写响应

@Component
public class CookieAuthenticationFilter extends OncePerRequestFilter {
    private final AuthService authService;
    private final ObjectMapper objectMapper;

    public CookieAuthenticationFilter(AuthService authService, ObjectMapper objectMapper) {
        this.authService = authService;
        this.objectMapper = objectMapper;
    }

    @Override
    protected void doFilterInternal(
            HttpServletRequest request,
            HttpServletResponse response,
            FilterChain filterChain) throws ServletException, IOException {

        // 提取 cookie(示例)
        Cookie[] cookies = request.getCookies();
        String authValue = null;
        if (cookies != null) {
            for (Cookie cookie : cookies) {
                if ("auth_token".equals(cookie.getName())) {
                    authValue = cookie.getValue();
                    break;
                }
            }
        }

        if (authValue == null) {
            // 无凭证 → 触发 AuthenticationEntryPoint(无需手动设状态)
            request.setAttribute(CookieAuthenticationEntryPoint.COOKIE_AUTH_ERROR_REQUEST_ATTR_KEY, 
                new CustomAuthException("Missing authentication token"));
            filterChain.doFilter(request, response);
            return;
        }

        try {
            UserDto user = authService.getUserFromAuthenticationToken(
                new AuthenticationTokenValueDto(authValue)
            );

            Authentication auth = new PreAuthenticatedAuthenticationToken(
                user, authValue, Collections.emptyList()
            );
            SecurityContextHolder.getContext().setAuthentication(auth);

        } catch (CustomAuthException e) {
            // ✅ 关键修改:仅存异常到 request 属性,不操作 response
            request.setAttribute(CookieAuthenticationEntryPoint.COOKIE_AUTH_ERROR_REQUEST_ATTR_KEY, e);
            // 继续走过滤器链,让 ExceptionTranslationFilter 拦截并委派
        }

        filterChain.doFilter(request, response);
    }
}

2. 实现自定义 AuthenticationEntryPoint

@Component
public class CookieAuthenticationEntryPoint implements AuthenticationEntryPoint {
    public static final String COOKIE_AUTH_ERROR_REQUEST_ATTR_KEY = "CookieAuthenticationError";

    private final ObjectMapper objectMapper;

    public CookieAuthenticationEntryPoint(ObjectMapper objectMapper) {
        this.objectMapper = objectMapper;
    }

    @Override
    public void commence(
            HttpServletRequest request,
            HttpServletResponse response,
            AuthenticationException authException) throws IOException, ServletException {

        // 优先检查是否携带自定义认证异常(来自 CookieAuthenticationFilter)
        Object errorAttr = request.getAttribute(COOKIE_AUTH_ERROR_REQUEST_ATTR_KEY);
        if (errorAttr instanceof Exception exception) {
            response.setStatus(HttpServletResponse.SC_UNAUTHORIZED);
            response.setContentType(MediaType.APPLICATION_JSON_VALUE);
            response.setCharacterEncoding(StandardCharsets.UTF_8.name());

            Map<String, Object> errorResponse = Map.of(
                "code", HttpServletResponse.SC_UNAUTHORIZED,
                "message", exception.getMessage(),
                "timestamp", Instant.now().toString()
            );
            objectMapper.writeValue(response.getOutputStream(), errorResponse);
            return;
        }

        // 默认兜底:未登录访问受保护资源
        response.setStatus(HttpServletResponse.SC_UNAUTHORIZED);
        response.setContentType(MediaType.APPLICATION_JSON_VALUE);
        objectMapper.writeValue(response.getOutputStream(), Map.of(
            "code", HttpServletResponse.SC_UNAUTHORIZED,
            "message", "Unauthorized access: missing or invalid credentials"
        ));
    }
}

3. 在 SecurityConfig 中注册入口点

@Configuration
@EnableWebSecurity
public class SecurityConfig {

    private final CookieAuthenticationFilter cookieAuthenticationFilter;
    private final CookieAuthenticationEntryPoint cookieAuthenticationEntryPoint;

    public SecurityConfig(
            CookieAuthenticationFilter cookieAuthenticationFilter,
            CookieAuthenticationEntryPoint cookieAuthenticationEntryPoint) {
        this.cookieAuthenticationFilter = cookieAuthenticationFilter;
        this.cookieAuthenticationEntryPoint = cookieAuthenticationEntryPoint;
    }

    @Bean
    public SecurityFilterChain securityFilterChain(HttpSecurity http) throws Exception {
        http
            .cors(AbstractHttpConfigurer::disable)
            .csrf(AbstractHttpConfigurer::disable)
            .sessionManagement(s -> s.sessionCreationPolicy(SessionCreationPolicy.STATELESS))
            .authorizeHttpRequests(a -> a
                .requestMatchers("/un/**").permitAll()
                .anyRequest().authenticated()
            )
            .exceptionHandling(e -> e
                .authenticationEntryPoint(cookieAuthenticationEntryPoint) // ✅ 注册
                // 可选:同时配置 AccessDeniedHandler 处理授权失败
                .accessDeniedHandler(new JsonAccessDeniedHandler(objectMapper))
            )
            .addFilterBefore(cookieAuthenticationFilter, BasicAuthenticationFilter.class);

        return http.build();
    }
}

? 补充:JsonAccessDeniedHandler 示例(用于 403 Forbidden)

public class JsonAccessDeniedHandler implements AccessDeniedHandler {
    private final ObjectMapper objectMapper;
    public JsonAccessDeniedHandler(ObjectMapper objectMapper) { this.objectMapper = objectMapper; }
    @Override
    public void handle(HttpServletRequest request, HttpServletResponse response,
                       AccessDeniedException accessDeniedException) throws IOException {
        response.setStatus(HttpServletResponse.SC_FORBIDDEN);
        response.setContentType(MediaType.APPLICATION_JSON_VALUE);
        objectMapper.writeValue(response.getOutputStream(), Map.of(
            "code", HttpServletResponse.SC_FORBIDDEN,
            "message", "Access denied: insufficient permissions"
        ));
    }
}

⚠️ 注意事项与最佳实践

  • 绝不提前提交响应:任何自定义过滤器中,禁止调用 response.setStatus() + write() + flush() 组合,除非你明确退出整个过滤器链且不再依赖 Spring Security 后续逻辑。
  • 使用类型安全的属性键:生产环境建议用 private static final String 或更优的 AttributeKey<CustomAuthException>(需配合 HttpServletRequestWrapper),避免字符串硬编码风险。
  • 异常分类要清晰:AuthenticationEntryPoint 专责 未认证/认证失败(401),AccessDeniedHandler 专责 已认证但无权访问(403)。二者职责分离,不可混淆。
  • 线程安全考量:request.setAttribute() 是线程安全的(每个请求独享 HttpServletRequest 实例),无需额外同步。
  • 兼容性保障:该方案完全兼容 Spring Security 6.x+(基于 SecurityFilterChain),无需关闭或替换 ExceptionTranslationFilter —— 它正是我们所依赖的基础设施。

通过此方式,你既保留了对认证失败响应格式的完全控制力,又无缝融入 Spring Security 的标准异常处理生命周期,确保所有安全异常(无论是认证失败还是授权拒绝)均能被统一、可靠、可测试地处理。

热门AI工具

更多
超级简历WonderCV

一款AI办公效率工具,主要用于免费求职简历模版下载制作,应届生职场人必备简历制作神器,适合需要提升相关任务效率的用户。

PixTV
PixTV Hot

PixTV是一款面向AIGC内容创作的AI视频生成工具。

豆包大模型

豆包大模型是一款由字节跳动推出的企业级大语言模型服务平台。

咔片AIPPT

一款在线AI演示文稿制作工具,可根据主题和内容需求辅助生成PPT结构与页面,提高演示材料制作效率。

音述AI
音述AI Hot

一款AI音频处理工具,主要用于音述AI是一个以“用声音述说故事”为核心的 AI 音乐创作与声音分享社区,适合需要提升相关任务效率的用户。

切问学术

切问学术是一款AI论文写作工具,复旦大学NLP团队推出的AI学术智能体。

WorkBuddy

一款AI办公效率工具,主要用于腾讯云推出的AI原生桌面智能体工作台,适合需要提升相关任务效率的用户。

DeepSeek

DeepSeek是一款面向对话、写作、编程和推理场景的AI大模型工具。

立刻MV
立刻MV Hot

立刻MV是一款AI文本写作工具,AI 音乐视频(MV)创作工具。

相关专题

更多
C语言变量命名
C语言变量命名

c语言变量名规则是:1、变量名以英文字母开头;2、变量名中的字母是区分大小写的;3、变量名不能是关键字;4、变量名中不能包含空格、标点符号和类型说明符。php中文网还提供c语言变量的相关下载、相关课程等内容,供大家免费下载使用。

2929

2023.06.20

c语言入门自学零基础
c语言入门自学零基础

C语言是当代人学习及生活中的必备基础知识,应用十分广泛,本专题为大家c语言入门自学零基础的相关文章,以及相关课程,感兴趣的朋友千万不要错过了。

2208

2023.07.25

c语言运算符的优先级顺序
c语言运算符的优先级顺序

c语言运算符的优先级顺序是括号运算符 > 一元运算符 > 算术运算符 > 移位运算符 > 关系运算符 > 位运算符 > 逻辑运算符 > 赋值运算符 > 逗号运算符。本专题为大家提供c语言运算符相关的各种文章、以及下载和课程。

1180

2023.08.02

c语言数据结构
c语言数据结构

数据结构是指将数据按照一定的方式组织和存储的方法。它是计算机科学中的重要概念,用来描述和解决实际问题中的数据组织和处理问题。数据结构可以分为线性结构和非线性结构。线性结构包括数组、链表、堆栈和队列等,而非线性结构包括树和图等。php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

1118

2023.08.09

c语言random函数用法
c语言random函数用法

c语言random函数用法:1、random.random,随机生成(0,1)之间的浮点数;2、random.randint,随机生成在范围之内的整数,两个参数分别表示上限和下限;3、random.randrange,在指定范围内,按指定基数递增的集合中获得一个随机数;4、random.choice,从序列中随机抽选一个数;5、random.shuffle,随机排序。

1316

2023.09.05

c语言const用法
c语言const用法

const是关键字,可以用于声明常量、函数参数中的const修饰符、const修饰函数返回值、const修饰指针。详细介绍:1、声明常量,const关键字可用于声明常量,常量的值在程序运行期间不可修改,常量可以是基本数据类型,如整数、浮点数、字符等,也可是自定义的数据类型;2、函数参数中的const修饰符,const关键字可用于函数的参数中,表示该参数在函数内部不可修改等等。

2058

2023.09.20

c语言get函数的用法
c语言get函数的用法

get函数是一个用于从输入流中获取字符的函数。可以从键盘、文件或其他输入设备中读取字符,并将其存储在指定的变量中。本文介绍了get函数的用法以及一些相关的注意事项。希望这篇文章能够帮助你更好地理解和使用get函数 。

3240

2023.09.20

c数组初始化的方法
c数组初始化的方法

c语言数组初始化的方法有直接赋值法、不完全初始化法、省略数组长度法和二维数组初始化法。详细介绍:1、直接赋值法,这种方法可以直接将数组的值进行初始化;2、不完全初始化法,。这种方法可以在一定程度上节省内存空间;3、省略数组长度法,这种方法可以让编译器自动计算数组的长度;4、二维数组初始化法等等。

14435

2023.09.22

LLVM自定义Pass怎么写
LLVM自定义Pass怎么写

本专题聚焦LLVM自定义Pass开发,整理Pass类结构、run()方法、PreservedAnalyses、CMake构建、插件注册、-load-pass-plugin加载和测试用例编写流程。

100

2026.09.30

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
热门推荐
/
最新课程
关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn