场景:
在普通的token颁发和校验中 当用户发现自己账号和密码被暴露了时修改了登录密码后旧的token仍然可以通过系统校验直至token到达失效时间,这肯定是不安全的,所以系统需要token主动失效的一种能力
解决方案:
我们可以使用redis来实现redis主动失效的的功能
需求实现逻辑:
在每次用户登录后颁发token的同时往redis数据库中存储一份颁发给用户的token
每次每次用户请求时除了解析token外还需要查询redis中是否有当前token有则校验通过,没有则校验失败
每次用户修改密码后删除redis中当前用所携带的token,从而使旧token无法通过token校验
代码实现
pom.xml中添加redis坐标
<!--redis坐标--> <dependency> <groupid>org.springframework.boot</groupid> <artifactid>spring-boot-starter-data-redis</artifactid> </dependency>
配置文件application.yml中配置redis相关信息
spring: data: redis: host: redis所在的ip,本机的redis服务填localhost port: redis服务端口,默认6379 password: redis中设置的密码,没有就不需要
颁发token时往redis中存储token
//usercontroller中添加私有属性stringredistemplate并实例化 @autowired private stringredistemplate stringredistemplate; //登录接口中把token存到redis 过期时间3小时 stringredistemplate.opsforvalue().set(token,token,3, timeunit.hours);
登录时校验是否redis中有当前token
package org.example.intercopters; import jakarta.servlet.http.httpservletrequest; import jakarta.servlet.http.httpservletresponse; import org.example.utils.jwtutil; import org.example.utils.threadlocalutil; import org.springframework.beans.factory.annotation.autowired; import org.springframework.data.redis.core.stringredistemplate; import org.springframework.stereotype.component; import org.springframework.web.servlet.handlerinterceptor; import java.util.map; @component //注册拦截器 将其放入ioc容器中 public class logininterceptor implements handlerinterceptor { @autowired private stringredistemplate redistemplate; //创建登录身份校验拦截器 @override //请求开始前触发的拦截方法 public boolean prehandle(httpservletrequest request, httpservletresponse response, object handler) throws exception { //令牌验证 string token = request.getheader("authorization"); //去除token的前缀标记"bearer " var newtoken = token.contains("bearer ")?token.substring("bearer ".length()):token; try { **//从redis获取相同的token string redistoken = redistemplate.opsforvalue().get(newtoken); if(redistoken == null){ //redis失效 throw new runtimeexception("token失效"); }** map<string, object> claims = jwtutil.parsetoken(token); //把用户信息存储到threadlocal中,tomcat会在每次接口请求时创建一个线程 而threadlocal中存储的数据是线程安全的 threadlocalutil.set(claims); //放行 return true; } catch (exception e) { //设置响应状态码 response.setstatus(401); //设置响应字符集和响应内容 response.setcharacterencoding("utf-8"); response.setcontenttype("text/html; charset=utf-8"); string errormessage = "未登录"; response.getwriter().write("{\"error\": \"" + errormessage + "\"}"); //不放行 return false; } } @override //请求完成后触发的拦截方法 public void aftercompletion(httpservletrequest request, httpservletresponse response, object handler, exception ex) throws exception { //清空threadlocal中的数据 threadlocalutil.remove(); } }
修改密码后删除redis中的token
//修改密码接口中删除redis中对应的token valueoperations<string, string> operations = stringredistemplate.opsforvalue(); operations.getoperations().delete(newtoken);
在本地开发中如果使用本地redis每次开发前还得去启动本地redis,就很麻烦,如果你有一个云服务器就可以本地连云服务器redis就不用每次去启动redis了,下面是实现教程:
前提是读者已经安装好了redis。
因为刚学linux不久,敲过一些命令,算不上熟悉,对网络防火墙那一块也不熟悉。
因此虽然在项目中已经开启了redis服务,也写好配置类:
#redis spring.redis.host=x.x.x.x spring.redis.port=6379 spring.redis.database= 0 spring.redis.timeout=1800000
```java @configuration @enablecaching // 开启缓存处理,使用redis,将字典的数据缓存到其中! public class redisconfig { private rediscachemanager build; /** * 自定义key规则 * * @return */ @bean public keygenerator keygenerator() { return new keygenerator() { @override public object generate(object target, method method, object... params) { stringbuilder sb = new stringbuilder(); sb.append(target.getclass().getname()); sb.append(method.getname()); for (object obj : params) { sb.append(obj.tostring()); } return sb.tostring(); } }; } /** * 设置redistemplate规则 * * @param redisconnectionfactory * @return */ @bean public redistemplate<object, object> redistemplate(redisconnectionfactory redisconnectionfactory) { redistemplate<object, object> redistemplate = new redistemplate<>(); redistemplate.setconnectionfactory(redisconnectionfactory); jackson2jsonredisserializer jackson2jsonredisserializer = new jackson2jsonredisserializer(object.class); //解决查询缓存转换异常的问题 objectmapper om = new objectmapper(); // 指定要序列化的域,field,get和set,以及修饰符范围,any是都有包括private和public om.setvisibility(propertyaccessor.all, jsonautodetect.visibility.any); // 指定序列化输入的类型,类必须是非final修饰的,final修饰的类,比如string,integer等会跑出异常 om.enabledefaulttyping(objectmapper.defaulttyping.non_final); jackson2jsonredisserializer.setobjectmapper(om); //序列号key value redistemplate.setkeyserializer(new stringredisserializer()); redistemplate.setvalueserializer(jackson2jsonredisserializer); redistemplate.sethashkeyserializer(new stringredisserializer()); redistemplate.sethashvalueserializer(jackson2jsonredisserializer); redistemplate.afterpropertiesset(); return redistemplate; } /** * 设置cachemanager缓存规则 * * @param factory * @return */ @bean public cachemanager cachemanager(redisconnectionfactory factory) { redisserializer<string> redisserializer = new stringredisserializer(); jackson2jsonredisserializer jackson2jsonredisserializer = new jackson2jsonredisserializer(object.class); //解决查询缓存转换异常的问题 objectmapper om = new objectmapper(); om.setvisibility(propertyaccessor.all, jsonautodetect.visibility.any); om.enabledefaulttyping(objectmapper.defaulttyping.non_final); jackson2jsonredisserializer.setobjectmapper(om); // 配置序列化(解决乱码的问题),过期时间600秒 rediscacheconfiguration config = rediscacheconfiguration.defaultcacheconfig() .entryttl(duration.ofseconds(600)) .serializekeyswith(redisserializationcontext.serializationpair.fromserializer(redisserializer)) .serializevalueswith(redisserializationcontext.serializationpair.fromserializer(jackson2jsonredisserializer)) .disablecachingnullvalues(); rediscachemanager cachemanager = rediscachemanager.builder(factory) .cachedefaults(config) .build(); return cachemanager; } }
但还是启动不了。
在这里梳理一下:
- 你先要去云服务器(这里以腾讯云为例)到防火墙里面添加端口,我就以默认的6379为例。
- 然后去你的linux上面查看你的防护墙有没有打开和防火墙有没有添加对应的端口号。命令如下
#查看linux上面防火墙的状态 systemctl status firewalld.service #如果是running的,就需要关了 systemctl stop firewalld.service [root@vm-4-12-centos ~]# firewall-cmd --query-port=6379/tcp#查询 no [root@vm-4-12-centos ~]# firewall-cmd --add-port=6379/tcp#添加 success
- 最后你还需要去你的redis.conf文件查看你的保护有没有打开,默认的端口号有没有注释掉:
做以下的修改,你就可以通过你的项目连接到redis。
# bind 127.0.0.1 ::1 protected-mode no port 6379
到此这篇关于redis优化token校验主动失效的实现方案的文章就介绍到这了,更多相关redis token校验主动失效内容请搜索代码网以前的文章或继续浏览下面的相关文章希望大家以后多多支持代码网!
发表评论