Spring Security掌握内容速忆(适用于初学者) 目录一、需要掌握的二、详细指引1. 配置文件2. 查用户3. 在 Controller 里获取当前用户四、容易搞混的问题五、Security 报错解决方案Spring Security 是公司里“骨架化”程度最高的组件之一架构组会提供一个“认证授权中心”的 Maven 骨架archetype我们只需要改数据库表名如果要加字段配白名单路径哪些接口不需要登录写一个实现类告诉框架怎么从数据库查用户其他的比如 JWT 生成/校验、密码加密、Session 管理、过滤器链……统统不用你管全是现成的。一、需要掌握的层级需要掌握的内容开发必知1. 怎么配白名单/login、/register放行2. 怎么实现UserDetailsService查数据库3. 怎么获取当前登录用户信息面试必问认证流程用户→UsernamePasswordAuthenticationToken→AuthenticationManager→UserDetailsService排错必看401/403 的区别怎么从 SecurityContext 里取用户二、详细指引1. 配置文件只需要改这三行Configuration EnableWebSecurity public class SecurityConfig { Bean public SecurityFilterChain filterChain(HttpSecurity http) throws Exception { http.authorizeHttpRequests(auth - auth // 我们只需要在这里加白名单 .requestMatchers(/api/login, /api/register, /swagger-ui/**).permitAll() .anyRequest().authenticated() ); return http.build(); } }2. 查用户唯一要写的核心逻辑Service public class MyUserDetailsService implements UserDetailsService { Autowired private UserMapper userMapper; Override public UserDetails loadUserByUsername(String username) { // 就写这一句从数据库查用户 User user userMapper.selectByUsername(username); if (user null) { throw new UsernameNotFoundException(用户不存在); } // 然后返回给框架框架会自动校验密码 return new org.springframework.security.core.userdetails.User( user.getUsername(), user.getPassword(), new ArrayList() // 权限列表 ); } }3. 在 Controller 里获取当前用户直接拿GetMapping(/me) public UserInfo getCurrentUser() { // 就这么拿当前登录用户不用自己解析Token Authentication auth SecurityContextHolder.getContext().getAuthentication(); String username auth.getName(); return userService.findByUsername(username); }四、容易搞混的问题问题答案401 和 403 什么区别401 没登录未认证403 登录了但权限不够已认证但无权限SecurityContext 里拿不到用户检查过滤器链是否执行了或者是不是在/permitAll()的路径里我怎么区分普通用户和管理员在 User 表里加一个role字段然后在loadUserByUsername里把角色塞进权限列表框架会自动拦截五、Security 报错解决方案先检查/login放行了没有没放行就一直在登录页循环UserDetailsService里查到的用户密码对不对错一个就 401密码加密方式一致吗明文和 BCrypt 别混用只要把这三条记牢Spring Security 这块就算过关了

相关新闻

最新新闻

SerenityOS 命令行选项解析指南:getopt 与 getopt_long 用法、返回值与底层实现

SerenityOS 命令行选项解析指南:getopt 与 getopt_long 用法、返回值与底层实现

SerenityOS 命令行选项解析指南:getopt 与 getopt_long 用法、返回值与底层实现 【免费下载链接】serenity The Serenity Operating System 🐞 项目地址: https://gitcode.com/GitHub_Trending/se/serenity 导读 本文以 getopt(3) 手册 为核心&a…

2026/9/30 14:41:37
轻量服务器还是ECS?大促云服务器选购与避坑实战指南

轻量服务器还是ECS?大促云服务器选购与避坑实战指南

每年大促节点,群里永远有人在问同一个问题:“38元的轻量服务器到底怎么抢?为什么我每次点进去都是已售罄?68元直购和99元的ECS我到底选哪个?”作为一个常年帮团队和自己采购云服务器的老用户,我太清楚这种纠…

2026/9/30 21:32:07
为 AI 代理的 Review 动作编写 Cedar 审批门控策略:review-agent-governance 策略编写实战指南

为 AI 代理的 Review 动作编写 Cedar 审批门控策略:review-agent-governance 策略编写实战指南

为 AI 代理的 Review 动作编写 Cedar 审批门控策略:review-agent-governance 策略编写实战指南 【免费下载链接】agents Multi-harness agentic plugin marketplace for Claude Code, Codex, Cursor, OpenCode, GitHub Copilot, and Google Antigravity 项目地址:…

2026/9/30 19:41:56
PaddleOCR 手写数学公式识别算法 CAN 实战指南:Counting-Aware Network 训练、评估与推理部署

PaddleOCR 手写数学公式识别算法 CAN 实战指南:Counting-Aware Network 训练、评估与推理部署

PaddleOCR 手写数学公式识别算法 CAN 实战指南:Counting-Aware Network 训练、评估与推理部署 【免费下载链接】PaddleOCR Turn any PDF or image document into structured data for your AI. A powerful, lightweight OCR toolkit that bridges the gap between i…

2026/9/30 18:23:43
Spring源码解析:构造器注入的类型转换与候选匹配机制

Spring源码解析:构造器注入的类型转换与候选匹配机制

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

2026/9/29 22:57:57
openai-agents-python 多模型接入指南:深入解析 AnyLLMModel 适配层与 any-llm 路由

openai-agents-python 多模型接入指南:深入解析 AnyLLMModel 适配层与 any-llm 路由

openai-agents-python 多模型接入指南:深入解析 AnyLLMModel 适配层与 any-llm 路由 【免费下载链接】openai-agents-python A lightweight, powerful framework for multi-agent workflows 项目地址: https://gitcode.com/GitHub_Trending/op/openai-agents-pyth…

2026/9/30 21:32:11

日新闻

周新闻

月新闻