讲师中心 微信公众号
AI工具推荐 视频效率加速

Spring Security 测试中自定义过滤器导致 401 的解决方案

星明吖_9662

星明吖_9662

发布时间:2026-08-06 20:52:08

|

799人浏览过

|

来源于php中文网

原创

Spring Security 测试中自定义过滤器导致 401 的解决方案

本文详解如何在 Spring Boot 集成测试中正确模拟认证上下文,解决因自定义 OncePerRequestFilter 未被 MockMvc 自动触发而导致的 401 Unauthorized 问题。

本文详解如何在 spring boot 集成测试中正确模拟认证上下文,解决因自定义 `onceperrequestfilter` 未被 mockmvc 自动触发而导致的 401 unauthorized 问题。

在 Spring Security 集成测试中,MockMvc 默认不会执行实际的过滤器链(包括你注册的 AuthGatewayFilter),而是通过 SecurityMockMvcRequestPostProcessors 或注解方式模拟安全上下文。因此,即使你的 AuthGatewayFilter 在运行时能成功设置 Authentication,在测试中它根本不会被调用——SecurityContextHolder.getContext().getAuthentication() 仍为 null,最终触发默认的 401 响应。

✅ 正确做法:使用 @WithMockUser 模拟认证

最简洁、推荐的方式是直接使用 Spring Security Test 提供的 @WithMockUser 注解,它会在测试执行前自动将指定用户注入 SecurityContext,绕过过滤器链依赖:

@WithMockUser(username = "test@example.com", authorities = {"ROLE_USER"})
@Test
void securityCheckWithOkta() throws Exception {
    mockMvc.perform(get("/security-check")
            .header("Authorization", "Bearer eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9...")
            .header("companyId", "1438"))
        .andExpect(status().isOk())
        .andReturn();
}

⚠️ 注意:@WithMockUser 中的 username 必须与你在 AuthGatewayFilter 中硬编码的 UsernamePasswordAuthenticationToken 主体一致(如 <a class="__cf_email__" data-cfemail="6717150e09040e17060b271417150e0900050808134904080a" href="/cdn-cgi/l/email-protection">[email protected]</a>),否则 @PreAuthorize 或 authenticated() 校验会失败。

? 进阶方案:手动配置 MockMvc 安全上下文(适用于复杂场景)

若需真实触发自定义过滤器逻辑(例如验证 JWT 解析、租户头校验等),可禁用默认安全配置,并显式注册你的过滤器:

@SpringBootTest(webEnvironment = SpringBootTest.WebEnvironment.RANDOM_PORT)
@AutoConfigureMockMvc
class Auth0IntegrationControllerTest {

    @Autowired
    private MockMvc mockMvc;

    @Autowired
    private AuthGatewayFilter authGatewayFilter; // 确保 Bean 可注入

    @Test
    void securityCheckWithRealFilter() throws Exception {
        mockMvc = MockMvcBuilders.webAppContextSetup(context)
                .addFilter(authGatewayFilter, "/**") // 显式添加过滤器
                .apply(springSecurity()) // 启用 Security 支持
                .build();

        mockMvc.perform(get("/security-check")
                .header("Authorization", "Bearer ...")
                .header("companyId", "1438"))
            .andExpect(status().isOk());
    }
}

但此方式需确保 authGatewayFilter 在测试上下文中已正确初始化(如 @MockBean 或 @Import 配置类),且其内部逻辑不依赖生产环境 Bean(如 JwtDecoder)。

? 关键注意事项

  • ❌ 不要依赖 @WithMockUser + 实际 JWT 头:@WithMockUser 会覆盖请求头中的 Authorization,JWT 不会被解析。
  • ✅ 若测试目标是端到端 JWT 验证流程,应使用 @WebMvcTest + @Import(WebSecurityConfig.class) 并配合 SecurityMockMvcRequestPostProcessors.jwt()(Spring Security 5.6+):
    mockMvc.perform(get("/security-check")
            .with(jwt().authorities(new SimpleGrantedAuthority("SCOPE_read")))
            .header("companyId", "1438"))
        .andExpect(status().isOk());
  • ? 自定义过滤器中请避免硬编码用户名;建议改用 JwtAuthenticationConverter 或提取为可配置策略,便于测试与维护。

总之,401 并非配置错误,而是测试与运行时环境差异所致。选择 @WithMockUser 是快速验证授权逻辑的黄金标准;而需验证过滤器行为时,则应转向 MockMvcBuilders 手动构建并启用完整过滤链。

热门AI工具

更多
VibeKnow
VibeKnow Hot

一款AI视频创作工具,主要用于全球首个AI知识视频创作平台,文档、文章、网页,一键生成视频,适合需要提升相关任务效率的用户。

讯飞绘文

讯飞绘文是一款由科大讯飞推出的一站式 AIGC 内容运营平台。

DeepSeek

DeepSeek是一款面向对话、写作、编程和推理场景的AI大模型工具。

豆包大模型

豆包大模型是一款由字节跳动推出的企业级大语言模型服务平台。

WorkBuddy

一款AI办公效率工具,主要用于腾讯云推出的AI原生桌面智能体工作台,适合需要提升相关任务效率的用户。

火山引擎

火山引擎是一款面向企业的云计算与AI服务平台。

PixTV
PixTV Hot

PixTV是一款面向AIGC内容创作的AI视频生成工具。

LibLibAI
LibLibAI Hot

一款AI视频创作工具,主要用于国内领先的AI创意平台,以海量模型、低门槛操作与“创作-分享-商业化”生态,让小白与专业创作者都能高效实现图文乃至视频创意表达,适合需要提升相关任务效率的用户。

二狗PPT
二狗PPT Hot

一款AI演示文稿工具,主要用于专为中式职场打造的AI PPT生成工具,适合需要提升相关任务效率的用户。

相关专题

更多
spring框架介绍
spring框架介绍

本专题整合了spring框架相关内容,想了解更多详细内容,请阅读专题下面的文章。

2251

2025.08.06

Java Spring Security 与认证授权
Java Spring Security 与认证授权

本专题系统讲解 Java Spring Security 框架在认证与授权中的应用,涵盖用户身份验证、权限控制、JWT与OAuth2实现、跨站请求伪造(CSRF)防护、会话管理与安全漏洞防范。通过实际项目案例,帮助学习者掌握如何 使用 Spring Security 实现高安全性认证与授权机制,提升 Web 应用的安全性与用户数据保护。

437

2026.01.26

LLVM自定义Pass怎么写
LLVM自定义Pass怎么写

本专题聚焦LLVM自定义Pass开发,整理Pass类结构、run()方法、PreservedAnalyses、CMake构建、插件注册、-load-pass-plugin加载和测试用例编写流程。

0

2026.09.30

LLVM RISC-V参数配置教程
LLVM RISC-V参数配置教程

本专题介绍LLVM对RISC-V基础ISA和扩展的支持方式,涵盖RV32、RV64、标准扩展、实验性扩展、厂商扩展、-menable-experimental-extensions和版本差异。

0

2026.09.30

LLVM IR中间表示入门指南
LLVM IR中间表示入门指南

本专题整理LLVM IR的核心概念,包括中间表示作用、模块结构、函数、基本块、SSA形式、类型系统和常见语法,帮助新手理解LLVM编译流程中的关键层。

0

2026.09.30

PDF转图片方法
PDF转图片方法

需要把 PDF 页面用于上传、预览、分享或图片归档时,PDF 转图片方法专题整理 JPG/PNG 格式选择、逐页导出、清晰度设置、批量下载和结果检查等流程,帮助用户稳定完成 PDF 图片化处理。

0

2026.09.30

PixTV AI视频生成与无限画布创作
PixTV AI视频生成与无限画布创作

PixTV专题整理AI视频与视觉内容创作相关功能使用教程,涵盖AI生图、视频生成、无限画布、多模型创作、素材管理、声音音乐及视频剪辑等功能,帮助用户快速掌握PixTV从创意到成片的完整制作方法。

0

2026.09.29

Buffalo框架数据库开发全教程
Buffalo框架数据库开发全教程

本专题围绕Buffalo框架数据库开发,讲解database.yml多环境配置、soda与fizz迁移生成回滚、模型结构体标签、增删改查与条件查询、一对多与多对多关联、数据校验、回调钩子、事务处理及原生SQL执行能力。

200

2026.09.23

Buffalo框架路由与请求处理实操指南
Buffalo框架路由与请求处理实操指南

本专题讲解Buffalo框架路由与请求处理机制,涵盖路由注册与分组、资源路由、Handler编写规范、Context上下文方法、参数绑定、中间件编写挂载、Session与Cookie读写、Flash消息及错误页面定制方法。

120

2026.09.23

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
热门推荐
/
最新课程
关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn