在开发过程中,遇到问题,我们经常会使用搜索引擎来查找问题的解决方案,然后予以解决 。但是有些问题一时半会搜索不到解决方案,需要自己去解决 。这里分享下我解决这些问题使用的调试技巧,给大家一个解决问题的新思路!问题描述在《我扒了半天源码,终于找到了Oauth2自定义处理结果的最佳方案!》一文中,当JWT令牌过期或者签名不正确时,我们想要自定义网关认证失败的返回结果 。这个问题解决起来很简单,只需修改一行代码即可 。但是当时查找解决方案确实花费了一番功夫,通过DEBUG源码才找到了Spring Security中提供的自定义配置,解决了该问题 。下面讲讲我是如何通过DEBUG源码找到这个解决方案的!
解决过程
- 首先我们需要找到一个切入点,既然问题是由于JWT令牌过期或者签名不正确才产生的,我们很容易想到RSASSAVerifier这个关键类,它的verify()方法是用来验证签名是否正确的,我们可以在该方法上面打个断点DEBUG一下,发现程序执行过程果然会经过这里,要是签名不正确会直接返回false;
文章插图
- 这时候我们可以查下堆栈信息,了解下这次调用的整个过程,可以看到红框以下的调用都是WebFlux里面的调用,没有参考意义,所以调用最早是从NimbusReactiveJwtDecoder类开始的;
文章插图
- 我们搜索下NimbusReactiveJwtDecoder在哪里被使用到了,可以找到又一个关键类ServerHttpSecurity,我们在网关的安全配置ResourceServerConfig中曾经用到过它,猜想下如果Spring Security提供了自定义配置,那估计就在这个类里面了;
文章插图
【被我用烂的DEBUG调试技巧,专治各种搜索不到的问题】
- 查看下ServerHttpSecurity的类注释,我们可以发现它相当于WebFlux版本的Spring Security配置;
/** * A {@link ServerHttpSecurity} is similar to Spring Security's {@code HttpSecurity} but for WebFlux. * It allows configuring web based security for specific http requests. By default it will be Applied * to all requests, but can be restricted using {@link #securityMatcher(ServerWebExchangeMatcher)} or * other similar methods. **/
- 在我们网关的ResourceServerConfig中,我们曾经调用过ServerHttpSecurity的build()方法,用于生成SecurityWebFilterChain;
文章插图
- 让我们看看这个build()方法干了点啥,其中有段比较关键的是它调用了OAuth2ResourceServerSpec类的configure()方法;
文章插图
- 而OAuth2ResourceServerSpec类的configure()方法又调用了JwtSpec类的configure()方法;
文章插图
- 这个JwtSpec对象是不会为空的,因为我们在ResourceServerConfig中调用了OAuth2ResourceServerSpec类的jwt()方法创建了它;
文章插图
- JwtSpec类的configure方法很关键,使用过滤器来进行认证是Spring Security实现认证的老套路了,于是我们找到了默认的认证过滤器BearerTokenAuthenticationWebFilter;
文章插图
- BearerTokenAuthenticationWebFilter使用了OAuth2ResourceServerSpec中的entryPoint来处理认证失败,默认实现为BearerTokenServerAuthenticationEntryPoint;
文章插图
- 之后我们在BearerTokenAuthenticationWebFilter的filter()方法,BearerTokenServerAuthenticationEntryPoint的commence()方法上分别打个断点,来验证下,调用过程中都经过了,完全正确;
文章插图
- 也就是说我们只要把默认的认证失败处理器换成我们自定义的就行了,直接通过如下代码把OAuth2ResourceServerSpec中的entryPoint来设置成自定义的即可 。
推荐阅读
- 50亿年后地球会被太阳吞噬吗 还有七十亿年,太阳就会膨胀爆炸
- 教师|铁饭碗要变成“塑料碗”了?三大岗位被踢出编制,有哪些呢?
- 法拉利|法拉利F1车手莱克莱尔损失惨重 签名合影时200万元名表被抢走
- 天花病毒怎么被消灭的?
- 运动能消耗人多少热量?
- 动物|3岁女童家门口玩耍被野猴拖走:猴子此前多次进村
- 哪些风水容易出现烂桃花 教你如何用风水化解烂桃花
- 如何招桃花 如何斩桃花 如何应对小三风水上化解烂桃花
- 石达开怎么死的?凌迟什么意思 石达开为什么会被凌迟
- 脚被钉子扎了怎么办