讲师中心 微信公众号
AI工具推荐 视频效率加速

Spring Security 中如何正确添加多个自定义过滤器?

酷强君_5779

酷强君_5779

发布时间:2026-09-27 17:20:03

|

190人浏览过

|

来源于php中文网

原创

Spring Security 中如何正确添加多个自定义过滤器?

spring security 支持在同一安全链中添加多个自定义过滤器,但必须确保过滤器类型兼容、注册方式正确(避免重复注册),并严格控制执行顺序;否则将导致启动失败或请求异常。

spring security 支持在同一安全链中添加多个自定义过滤器,但必须确保过滤器类型兼容、注册方式正确(避免重复注册),并严格控制执行顺序;否则将导致启动失败或请求异常。

在 Spring Security 中,为 HttpSecurity 添加多个自定义过滤器是完全可行的,但需遵循关键规范:过滤器必须继承 Spring Security 提供的标准过滤器基类(如 OncePerRequestFilter 是允许的,但需配合正确的注册机制),且不能被 Spring Boot 自动注册两次——这是绝大多数“添加过滤器后应用崩溃”的根本原因。

✅ 正确做法:使用 SecurityFilterChain + 显式禁用自动注册

自 Spring Security 5.7+ 起(推荐 Spring Boot 2.7+ / 3.x),应弃用过时的 WebSecurityConfigurerAdapter,改用函数式配置 SecurityFilterChain。以下是推荐实现:

@Configuration
@EnableWebSecurity
public class SecurityConfig {

    @Bean
    public SecurityFilterChain securityFilterChain(HttpSecurity http) throws Exception {
        return http
                .authorizeHttpRequests(auth -> auth
                    .requestMatchers("/public/**").permitAll()
                    .anyRequest().authenticated()
                )
                .csrf(AbstractHttpConfigurer::disable)
                // 注意顺序:ipFilter 在 jwtAuthenticationFilter 之前执行(若需先验IP)
                .addFilterBefore(ipFilter(), JwtAuthenticationFilter.class)
                .addFilterBefore(jwtAuthenticationFilter(), UsernamePasswordAuthenticationFilter.class)
                .build();
    }

    @Bean
    public IPFilter ipFilter() {
        return new IPFilter();
    }

    @Bean
    public JwtAuthenticationFilter jwtAuthenticationFilter() {
        return new JwtAuthenticationFilter();
    }
}

⚠️ 关键注意事项

  • 禁止双重注册:Spring Boot 默认会将所有 @Bean 类型为 Filter 的组件自动注册为 Servlet Filter。若同时在 SecurityFilterChain 中添加,又未显式禁用,会导致同一过滤器被调用两次(甚至引发 IllegalStateException: getWriter() has already been called 等错误)。
    ✅ 解决方案:为每个自定义 Filter 声明 FilterRegistrationBean 并设为 setEnabled(false):
@Bean
public FilterRegistrationBean<IPFilter> ipFilterRegistration(IPFilter ipFilter) {
    var registration = new FilterRegistrationBean<>(ipFilter);
    registration.setEnabled(false); // 关键:禁用自动注册
    registration.setName("ip-filter");
    return registration;
}

@Bean
public FilterRegistrationBean<JwtAuthenticationFilter> jwtFilterRegistration(JwtAuthenticationFilter filter) {
    var registration = new FilterRegistrationBean<>(filter);
    registration.setEnabled(false);
    registration.setName("jwt-filter");
    return registration;
}
  • 过滤器顺序决定执行逻辑:

    • addFilterBefore(filter, Target.class):在目标过滤器之前插入;
    • addFilterAfter(filter, Target.class):在目标过滤器之后插入;
    • addFilterAt(filter, Target.class):替换目标位置(慎用)。
      建议通过 FilterComparator 或调试日志验证实际顺序(可启用 logging.level.org.springframework.security=DEBUG)。
  • 过滤器内务必调用 filterChain.doFilter():
    你的 IPFilter 当前缺少此关键调用,会导致请求中断:

public class IPFilter extends OncePerRequestFilter {
    @Override
    protected void doFilterInternal(HttpServletRequest request,
                                  HttpServletResponse response,
                                  FilterChain filterChain) throws ServletException, IOException {
        AuditLogger.log(AuditMessageType.IP_CONNECT, 
            "Detecting connection from IP Address: " + request.getRemoteAddr());
        log.trace("Request from: " + request.getRemoteAddr());

        // ✅ 必须调用,否则请求链中断!
        filterChain.doFilter(request, response);
    }
}

? 验证与调试建议

  • 启动时检查日志中类似 Will secure any request with [xxx] 的输出,确认过滤器已注入;
  • 使用 @Order(Ordered.HIGHEST_PRECEDENCE) 临时标注过滤器 Bean(仅辅助调试,非必需);
  • 若仍报错,优先检查异常栈中是否含 Filter 相关重复注册或 getWriter()/getOutputStream() 冲突提示。

总之,多过滤器不是“不支持”,而是需要精准控制生命周期与顺序。按上述方式配置,即可稳定、清晰地扩展 Spring Security 的拦截能力。

热门AI工具

更多
WorkBuddy

一款AI办公效率工具,主要用于腾讯云推出的AI原生桌面智能体工作台,适合需要提升相关任务效率的用户。

立刻MV
立刻MV Hot

立刻MV是一款AI文本写作工具,AI 音乐视频(MV)创作工具。

音述AI
音述AI Hot

一款AI音频处理工具,主要用于音述AI是一个以“用声音述说故事”为核心的 AI 音乐创作与声音分享社区,适合需要提升相关任务效率的用户。

二狗PPT
二狗PPT Hot

一款AI演示文稿工具,主要用于专为中式职场打造的AI PPT生成工具,适合需要提升相关任务效率的用户。

讯飞绘文

讯飞绘文是一款由科大讯飞推出的一站式 AIGC 内容运营平台。

UP简历
UP简历 Hot

一款AI办公效率工具,主要用于基于AI技术的免费在线简历制作工具,适合需要提升相关任务效率的用户。

AionClaw
AionClaw Hot

AionClaw是一款面向办公、创作和编程任务的AI桌面智能体。

豆包大模型

豆包大模型是一款由字节跳动推出的企业级大语言模型服务平台。

DeepSeek

DeepSeek是一款面向对话、写作、编程和推理场景的AI大模型工具。

相关专题

更多
spring框架介绍
spring框架介绍

本专题整合了spring框架相关内容,想了解更多详细内容,请阅读专题下面的文章。

2211

2025.08.06

Java Spring Security 与认证授权
Java Spring Security 与认证授权

本专题系统讲解 Java Spring Security 框架在认证与授权中的应用,涵盖用户身份验证、权限控制、JWT与OAuth2实现、跨站请求伪造(CSRF)防护、会话管理与安全漏洞防范。通过实际项目案例,帮助学习者掌握如何 使用 Spring Security 实现高安全性认证与授权机制,提升 Web 应用的安全性与用户数据保护。

417

2026.01.26

Buffalo框架数据库开发全教程
Buffalo框架数据库开发全教程

本专题围绕Buffalo框架数据库开发,讲解database.yml多环境配置、soda与fizz迁移生成回滚、模型结构体标签、增删改查与条件查询、一对多与多对多关联、数据校验、回调钩子、事务处理及原生SQL执行能力。

160

2026.09.23

Buffalo框架路由与请求处理实操指南
Buffalo框架路由与请求处理实操指南

本专题讲解Buffalo框架路由与请求处理机制,涵盖路由注册与分组、资源路由、Handler编写规范、Context上下文方法、参数绑定、中间件编写挂载、Session与Cookie读写、Flash消息及错误页面定制方法。

80

2026.09.23

Buffalo框架零基础入门教程
Buffalo框架零基础入门教程

本专题整理Buffalo框架入门内容,涵盖Go环境准备、buffalo CLI安装、新项目生成、目录结构说明、dev热加载启动、数据库连接配置与常见报错排查,帮助新手按约定优于配置的思路跑通第一个Buffalo框架应用。

80

2026.09.23

Conan创建软件包配方指南
Conan创建软件包配方指南

本专题介绍通过conanfile.py创建软件包的方法,讲解包名、版本、依赖和构建设置等基础信息,以及source、build、package、package_info等常用方法的作用及编写思路。

40

2026.09.22

Conan二进制包配置指南
Conan二进制包配置指南

本专题介绍Conan根据操作系统、编译器、架构和构建类型生成二进制包的方法,讲解Profile、Settings、Options及Package ID的作用,帮助管理不同平台和编译环境下的包版本。

60

2026.09.22

Conan私有仓库搭建教程
Conan私有仓库搭建教程

本专题系统的讲解Conan私有仓库的搭建流程,涵盖仓库服务部署、存储目录配置、用户认证、权限划分和远程地址添加,并介绍内部C++依赖包的上传、下载及版本维护方法。

60

2026.09.22

loomy官网入口地址合集
loomy官网入口地址合集

本专题汇总了 Loomy 桌面 AI 助理的官方入口地址合集及使用指南。提供 macOS 与 Windows 客户端下载 。Loomy 是讯飞推出的桌面级 AI 工作搭子,支持文件整理、数据分析、网页操作及通过飞书/钉钉远程操控电脑,助你高效完成本地办公任务 。

60

2026.09.22

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
热门推荐
/
最新课程
关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn