OAuth2 [org.springframework.data.redis.serializer.SerializationException: Cannot serialize

探讨OAuth2Authentication在使用RedisTokenStore时遇到的序列化问题,涉及Spring Security的Authentication对象与自定义UserDetails实现。通过调整UserDetails实现避免序列化错误。

摘要生成于 C知道 ,由 DeepSeek-R1 满血版支持, 前往体验 >

不想看分析过称的 ,文章结尾就是解决方法

OAuth2 虽然公司项目用了,但只是浅尝辄止,今天自己搭了一下服务,出现这么一个问题。
我是用RedisTokenStore存储token refresh token,在redisTokenStore 存储的时候,会把要存储的对象序列化变成byte数组放到redis里面。

这个地方就出问题了。
具体的提示是:
Resolved [org.springframework.data.redis.serializer.SerializationException: Cannot serialize; nested exception is org.springframework.core.serializer.support.SerializationFailedException: Failed to serialize object using DefaultSerializer; nested exception is java.io.NotSerializableException: org.springframework.dao.support.PersistenceExceptionTranslationInterceptor]

解决问题

debug了一下源码,发现是在序列化OAuth2Authentication的时候 有了问题,很奇怪,这里使用的JDK的序列化,没道理会出错的,
重点是: 我的另外一个项目序列化的时候 是没问题的!
仔细对比了一下,最终发现原因

原因

OAuth2Authentication会持有一个Authentication引用,这个可以从它的构造方法得知,这个Authentication是我们前面的filter chain里面认证对象时候产生的。Authentication的GrantedAuthority,是
UserDetails提供的。他们之间有引用的关系。

	/**
	 * Construct an OAuth 2 authentication. Since some grant types don't require user authentication, the user
	 * authentication may be null.
	 * 
	 * @param storedRequest The authorization request (must not be null).
	 * @param userAuthentication The user authentication (possibly null).
	 */
	public OAuth2Authentication(OAuth2Request storedRequest, Authentication userAuthentication) {
		super(userAuthentication == null ? storedRequest.getAuthorities() : userAuthentication.getAuthorities());
		this.storedRequest = storedRequest;
		this.userAuthentication = userAuthentication;
	}

我这个项目里面的UserDetails是我自己扩展的
代码如下

package com.example.sercurity.bo;

import com.example.sercurity.entity.Role;
import com.example.sercurity.entity.User;
import com.example.sercurity.service.PermissonService;
import org.springframework.security.core.GrantedAuthority;
import org.springframework.security.core.authority.SimpleGrantedAuthority;
import org.springframework.security.core.userdetails.UserDetails;

import java.util.Collection;
import java.util.List;
import java.util.function.Function;
import java.util.stream.Collectors;

/**
 * @Author: plani
 * 创建时间: 2019/8/16 17:54
 */

public class SecurityUser implements UserDetails {
    private User user;

    private PermissonService permissonService;


    public SecurityUser(User user, PermissonService permissonService) {
        this.user = user;
        this.permissonService = permissonService;
    }

    @Override
    public Collection<? extends GrantedAuthority> getAuthorities() {
        List<Role> roles = permissonService.rolesByUser(user);
        List<GrantedAuthority> authorities = null;
        if (roles!=null&&!roles.isEmpty()){
           authorities= roles.stream().map(new Function<Role, GrantedAuthority>() {
                @Override
                public GrantedAuthority apply(Role role) {
                    //用注解时候  hasRole  判断 角色前面 加 "ROLE_"
//                    return new SimpleGrantedAuthority("ROLE_"+role.getRoleName());
                    //hasAuthority  的时候  就不需要加任何前缀
                    return new SimpleGrantedAuthority(role.getRoleName());
                }
            }).collect(Collectors.toList());
        }
        return authorities;
    }

    @Override
    public String getPassword() {
        return user.getPassword();
    }

    @Override
    public String getUsername() {
        return user.getUserName();
    }

    //账户是否未过期,过期无法验证
    @Override
    public boolean isAccountNonExpired() {
        return true;
    }

    //指定用户是否解锁,锁定的用户无法进行身份验证
    @Override
    public boolean isAccountNonLocked() {
        return true;
    }

    //指示是否已过期的用户的凭据(密码),过期的凭据防止认证
    @Override
    public boolean isCredentialsNonExpired() {
        return true;
    }

    //是否可用 ,禁用的用户不能身份验证
    @Override
    public boolean isEnabled() {
        return true;
    }
}

可以看到引用用了一个PermissonService,在这里 PermissonService我把它交给spring管理了
在这里插入图片描述
序列化的时候 就出现问题了,我这里的解决思路是,构造方法哪里 不要出入PermissonService的引用了,直接传入它需要的方法就行
改造后的UserDetails

/**
 * @Author: plani
 * 创建时间: 2019/8/16 17:54
 */

public class SecurityUser implements UserDetails {
    private User user;

    private List<Role> roles;


    public SecurityUser(User user, List<Role> roles) {
        this.user = user;
        this.roles = roles;
    }

    @Override
    public Collection<? extends GrantedAuthority> getAuthorities() {

        List<GrantedAuthority> authorities = null;
        if (roles != null && !roles.isEmpty()) {
            authorities = roles.stream().map(new Function<Role, GrantedAuthority>() {
                @Override
                public GrantedAuthority apply(Role role) {
                    //用注解时候  hasRole  判断 角色前面 加 "ROLE_"
//                    return new SimpleGrantedAuthority("ROLE_"+role.getRoleName());
                    //hasAuthority  的时候  就不需要加任何前缀
                    return new SimpleGrantedAuthority(role.getRoleName());
                }
            }).collect(Collectors.toList());
        }
        return authorities;
    }

    @Override
    public String getPassword() {
        return user.getPassword();
    }

    @Override
    public String getUsername() {
        return user.getUserName();
    }

    //账户是否未过期,过期无法验证
    @Override
    public boolean isAccountNonExpired() {
        return true;
    }

    //指定用户是否解锁,锁定的用户无法进行身份验证
    @Override
    public boolean isAccountNonLocked() {
        return true;
    }

    //指示是否已过期的用户的凭据(密码),过期的凭据防止认证
    @Override
    public boolean isCredentialsNonExpired() {
        return true;
    }

    //是否可用 ,禁用的用户不能身份验证
    @Override
    public boolean isEnabled() {
        return true;
    }
}

结果

试了一下完全ok
在这里插入图片描述

总结

序列化的时候 ,不能把spring管理的对象也传进去。

如果有不懂的,可以关注我的公众号 “知我饭否” 向我留言。我会每天更新一些文章,有兴趣的可以 微信 搜索"知我饭否" or 扫描我的 博客头像

在这里插入图片描述

<think>好的,我现在需要处理用户提出的关于InvalidGrantException的问题,特别是涉及无效的授权码的情况。首先,我应该回忆一下Spring Security OAuth的相关知识,以及常见的导致这个异常的原因。 用户提到的异常信息是org.springframework.security.oauth2.common.exceptions.InvalidGrantException: Invalid authorization code: YljND1。这说明在OAuth2的授权码流程中,授权码验证失败。可能的原因有哪些呢? 首先,授权码可能已经被使用过。OAuth2的授权码是一次性的,使用后应立即失效,如果客户端尝试重复使用同一个授权码,就会触发这个异常。我需要提醒用户检查是否重复发送了授权码。 其次,授权码可能不正确或已被篡改。比如客户端在获取授权码后存储或传输时出错,导致服务器收到的授权码与实际生成的不符。这时候需要检查客户端是否正确处理了授权码,有没有可能在传输过程中被修改。 另外,授权码可能已过期。OAuth2规范建议授权码的有效期较短,通常几分钟。如果客户端在获取授权码后没有及时交换令牌,服务器会认为授权码失效。需要确认客户端是否在合理时间内完成令牌请求。 还有,服务器端的存储问题。授权码通常存储在服务器端,比如数据库或缓存中。如果存储出现问题,比如缓存失效或数据未正确保存,服务器可能无法找到对应的授权码,从而导致验证失败。需要检查服务器的存储配置,比如是否使用了正确的缓存机制,比如Redis,并确认其运行正常。 此外,跨系统时间不同步也可能导致问题。如果服务器和客户端的时间不一致,特别是在验证授权码有效期时,可能会错误地认为授权码已过期。需要确保服务器时间准确,并与客户端同步。 还有可能,客户端在请求令牌时传递的参数不正确,比如redirect_uri不匹配,或者client_id和client_secret错误。这些也可能间接导致授权码无效的错误,因为服务器在验证授权码时会检查这些参数是否与生成授权码时的请求一致。 接下来,我应该建议用户进行排查的步骤。首先,检查授权码是否仅使用一次,确保没有重复使用。其次,确认授权码的存储和传输是否正确,没有截断或修改。然后,检查服务器的时间设置,确保没有大的偏差。同时,查看服务器端的存储配置,比如缓存是否正常工作,授权码是否被正确保存和检索。此外,核对客户端请求令牌时的参数,特别是client_id、client_secret和redirect_uri是否与授权请求时一致。 如果用户使用的是Spring Security OAuth的默认实现,可以提醒他们检查TokenStore的配置,比如是否使用的是InMemoryTokenStore,这可能在分布式环境中出现问题,建议使用JdbcTokenStore或RedisTokenStore。同时,检查授权码的有效期设置,通过AuthorizationCodeServices来确认有效期是否合理。 另外,日志分析也很重要。启用DEBUG级别的日志,查看授权码生成和验证的详细过程,帮助定位问题。例如,生成授权码时的日志和交换令牌时的日志是否显示授权码被正确存储和检索。 可能用户遇到的特定情况,比如在测试环境中频繁使用同一个授权码,或者在集群部署中缓存配置不当,导致授权码存储在不同的节点上。这时候需要确保TokenStore在集群环境中是共享的,比如使用Redis。 最后,给出示例代码或配置建议,帮助用户检查自己的设置是否正确,比如TokenStore的配置,授权码有效期的调整方法,以及如何确保客户端参数的一致性。 总结下来,我需要将这些思考整理成一个结构清晰的回答,分点列出可能的原因和解决方案,帮助用户逐步排查问题。同时,使用用户提供的正确格式,注意LaTeX的格式要求,确保回答正确无误。</think>$$InvalidGrantException$$ 是 Spring Security OAuth 在授权码模式(Authorization Code Grant)中出现凭证验证失败时抛出的异常。您遇到的错误表明系统检测到授权码 `YljND1` 无效,以下是可能原因与解决方案: --- ### 一、核心原因 1. **授权码重复使用** OAuth2 规范要求授权码必须是一次性凭证。若客户端尝试用已使用过的授权码换取令牌,会触发此异常。 2. **授权码被篡改/截断** 客户端可能在存储或传输过程中丢失了部分字符(如 URL 编解码错误),导致服务端无法匹配原始授权码。 3. **授权码过期** 默认有效期通常为 **5 分钟**(可通过 `AuthorizationCodeServices` 配置)。超时后授权码自动失效。 4. **服务端存储异常** 如果使用内存存储(`InMemoryTokenStore`)且服务重启,或分布式环境下缓存(如 Redis)未正确同步,会导致授权码丢失。 --- ### 二、排查步骤 #### 1. 验证客户端请求 ```http POST /oauth/token HTTP/1.1 Content-Type: application/x-www-form-urlencoded grant_type=authorization_code &code=YljND1 👈 检查是否与回调收到的 code 一致 &redirect_uri=https://client/callback &client_id=your_client_id &client_secret=your_secret ``` - ✅ 检查 `code` 是否被意外修改 - ✅ 确认 `redirect_uri` 与生成授权码时的值 **完全一致**(包括斜杠和大小写) #### 2. 检查服务端配置 ```java @Configuration @EnableAuthorizationServer public class AuthServerConfig extends AuthorizationServerConfigurerAdapter { @Override public void configure(AuthorizationServerEndpointsConfigurer endpoints) { endpoints .tokenStore(tokenStore()) 👈 检查存储类型 .authorizationCodeServices(authorizationCodeServices()); } @Bean public AuthorizationCodeServices authorizationCodeServices() { return new JdbcAuthorizationCodeServices(dataSource); // 推荐持久化存储 } } ``` - 🚫 避免使用 `InMemoryTokenStore`(单节点测试除外) - 📌 分布式环境需采用 `RedisTokenStore` 或 `JdbcTokenStore` #### 3. 监控授权码生命周期 ```properties # 调整授权码有效期(单位:秒) security.oauth2.authorization.code.expiration=300 ``` - 通过日志确认授权码生成时间: ```log DEBUG o.s.s.o.p.code.AuthorizationCodeServices - Creating authorization code for XYZ ``` #### 4. 检查跨系统时间同步 ```bash # 服务器时间校验 $ date -R Fri, 12 Aug 2023 14:30:00 +0800 # 客户端时间校验(浏览器按 F12 输入) console.log(new Date()); ``` - ⚠️ 若服务端与客户端时间差超过 2 分钟,会导致提前过期 --- ### 三、典型场景案例 #### 场景 1:Safari 浏览器自动解析 Bug ```log 请求原始 URL:https://client/callback?code=YljND1#_=_ 浏览器解析后:code=YljND1#_ 👈 # 导致参数截断 ``` ✅ 解决方案:服务端生成授权码时禁用包含特殊字符(如 `#`) #### 场景 2:负载均衡会话保持失效 使用 `InMemoryTokenStore` 时,若请求被分发到不同服务器节点,会导致找不到授权码。 ✅ 解决方案:配置统一的 `RedisTokenStore`。 --- ### 四、调试建议 1. 启用 DEBUG 日志: ```properties logging.level.org.springframework.security=DEBUG logging.level.org.springframework.security.oauth2=DEBUG ``` 2. 通过 `JdbcAuthorizationCodeServices` 直接查询数据库: ```sql SELECT * FROM oauth_code WHERE code = 'YljND1'; ``` --- 通过以上步骤排查,可准确定位授权码失效的根本原因。多数情况下问题出在 **授权码存储机制** 或 **客户端参数传递** 环节。
评论 1
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值