chapter09_保护Web应用_3_拦截请求

本文讲解如何通过重载configure(HttpSecurity http)方法实现细粒度的安全性控制,包括路径匹配、保护路径的方法、使用SpringEL表达式进行安全保护、强制通道的安全性以及防止跨站请求伪造等关键内容。

摘要生成于 C知道 ,由 DeepSeek-R1 满血版支持, 前往体验 >

  • 需求:某些请求需要进行认证,某些请求需要具备特定权限的用户才能访问……

  • 对每个请求进行细粒度的安全性控制的关键是重载configure(HttpSecurity http)方法

    (1) 示例 SecurityConfig.java

      @Configuration
      @EnableWebMvcSecurity
      public class SecurityConfig extends WebSecurityConfigurerAdapter {
    
          ...
    
          @Override
          protected void configure(HttpSecurity http) throws Exception {
              
              http
                  .authorizeRequests()
                  .regexMatchers("/.*").authenticated()
                  .antMatchers("/spitter/me").authenticated()
                  .antMatchers(HttpMethod.POST, "/spittles").authenticated()
                  .anyRequest().permitAll();
          }
      }
    

    (2) 调用 authorizeRequests()方法,接下来进行细节上的配置

    (3) 细节配置包括两个部分:路径匹配 和 保护路径的方法

    (4) 其中,路径匹配包括3种:regexMatchers()方法使用正则匹配; antMatchers()方法使用Ant风格的通配符;anyRequests()代表任何请求

    regexMatchers()和antMatchers()的参数数量都是可以1至多个,代表可以匹配多种路径;并且各自具有包括了HttpMethod的重载函数,可以设置POST/GET时进行匹配

    (5) 保护路径的方法包括13种 P268

    示例中的authenticated()方法代表认证过的用户才能访问,访问必须要登录(即数据库或内存中包含了这个用户,详见"选择查询用户详细信息的服务.md");

    permitAll()代表无条件允许访问;

    还有hasRole()方法代表如果用户具备某种给定角色的话,就允许访问;

    ...

    (6) 这些规则会按照给定的顺序发挥作用,所以anyRequest()要放在最后面(类似于catch、switch语句)

  • 使用Spring EL表达式进行安全保护

    (1) 保护路径的13种方法(P268)只能是一维的,即无法让antMatchers("xxx")匹配的某个请求路径既满足 hasRole("xxx")又满足anthenticated()

    (2) 这个问题的解决办法是:使用13种方法中的access(String)方法 + Spring EL

    (3) 示例 SecurityConfig.java

      @Configuration
      @EnableWebMvcSecurity
      public class SecurityConfig extends WebSecurityConfigurerAdapter {
    
          ...
    
          @Override
          protected void configure(HttpSecurity http) throws Exception {
              
              http
                  .authorizeRequests()
                  .antMatchers("/spitter/me").access("hasRole('ROLE_SPITTER') and hasIpAddress('192.168.1.2)")
                  .anyRequest().permitAll();
          }
      }
    
      access()方法需要的是String参数,可以填充SpringEL表达式
    

    (4) 和SpringSecurity相关的SpringEL有11个,它们可以叠加使用在access()方法中 P270

  • 强制通道的安全性

    (1) 需求:有的网页需要强制使用https方法,有的则不需要

    (2) 示例 SecurityConfig.java

      @Configuration
      @EnableWebMvcSecurity
      public class SecurityConfig extends WebSecurityConfigurerAdapter {
    
          ...
    
          @Override
          protected void configure(HttpSecurity http) throws Exception {
              
              http
                  .authorizeRequests()
                  .regexMatchers("/.*").authenticated()
                  .antMatchers("/spitter/me").authenticated()
                  .antMatchers(HttpMethod.POST, "/spittles").authenticated()
                  .anyRequest().permitAll()
                  .and().
                  .requiresChannel()
                  .antMatchers("spitter/form").requiresSecure()
                  .anyRequest().requiresInsecure();
          }
      }
    

    (3) 说明

    使用 and()方法对不同的配置进行连接;

    添加 requiresChannel()进行通道的配置;

    配置方法和authorizeRequests类似:requiresSecure()代表匹配的路径强制使用https,requiresInsecure()代表匹配的路径强制使用http;

    这些规则会按照给定的顺序发挥作用,所以anyRequest()要放在最后面

  • 防止跨站请求伪造 P272

    没看懂...

内容概要:本文详细探讨了基于MATLAB/SIMULINK的多载波无线通信系统仿真及性能分析,重点研究了以OFDM为代表的多载波技术。文章首先介绍了OFDM的基本原理和系统组成,随后通过仿真平台分析了不同调制方式的抗干扰性能、信道估计算法对系统性能的影响以及同步技术的实现与分析。文中提供了详细的MATLAB代码实现,涵盖OFDM系统的基本仿真、信道估计算法比较、同步算法实现和不同调制方式的性能比较。此外,还讨论了信道特征、OFDM关键技术、信道估计、同步技术和系统级仿真架构,并提出了未来的改进方向,如深度学习增强、混合波形设计和硬件加速方案。; 适合人群:具备无线通信基础知识,尤其是对OFDM技术有一定了解的研究人员和技术人员;从事无线通信系统设计与开发的工程师;高校通信工程专业的高年级本科生和研究生。; 使用场景及目标:①理解OFDM系统的工作原理及其在多径信道环境下的性能表现;②掌握MATLAB/SIMULINK在无线通信系统仿真中的应用;③评估不同调制方式、信道估计算法和同步算法的优劣;④为实际OFDM系统的设计和优化提供理论依据和技术支持。; 其他说明:本文不仅提供了详细的理论分析,还附带了大量的MATLAB代码示例,便于读者动手实践。建议读者在学习过程中结合代码进行调试和实验,以加深对OFDM技术的理解。此外,文中还涉及了一些最新的研究方向和技术趋势,如AI增强和毫米波通信,为读者提供了更广阔的视野。
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值