国产探花免费观看_亚洲丰满少妇自慰呻吟_97日韩有码在线_资源在线日韩欧美_一区二区精品毛片,辰东完美世界有声小说,欢乐颂第一季,yy玄幻小说排行榜完本

首頁 > 網站 > 幫助中心 > 正文

Spring Security實現多次登錄失敗后賬戶鎖定功能

2024-07-09 22:41:58
字體:
來源:轉載
供稿:網友

在上一次寫的文章中,為大家說到了如何動態的從數據庫加載用戶、角色、權限信息,從而實現登錄驗證及授權。在實際的開發過程中,我們通常會有這樣的一個需求:當用戶多次登錄失敗的時候,我們應該將賬戶鎖定,等待一定的時間之后才能再次進行登錄操作。

一、基礎知識回顧

要實現多次登錄失敗賬戶鎖定的功能,我們需要先回顧一下基礎知識:

Spring Security 不需要我們自己實現登錄驗證邏輯,而是將用戶、角色、權限信息以實現UserDetails和UserDetailsService接口的方式告知Spring Security。具體的登錄驗證邏輯Spring Security 會幫助我們實現。 UserDetails接口中有一個方法叫做isAccountNonLocked()用于判斷賬號是否被鎖定,也就是說我們應該通過該方法對應的set方法setAccountNonLocked(false)告知Spring Security該登錄賬戶被鎖定。 那么應該在哪里判斷賬號登錄失敗的次數并執行鎖定機制呢?當然是我們之前文章給大家介紹的《自定義登錄成功及失敗結果處理》的AuthenticationFailureHandler。

建議您先閱讀本文,如果您對本文的實現過程感到迷惑,建議您再翻看本號之前的相關內容。

二、實現多次登錄失敗鎖定的原理

一般來說實現這個需求,我們需要針對每一個用戶記錄登錄失敗的次數nLock和鎖定賬戶的到期時間releaseTime。具體你是把這2個信息存儲在mysql、還是文件中、還是redis中等等,完全取決于你對你所處的應用架構適用性的判斷。具體的實現邏輯無非就是:

登陸失敗之后,從存儲中將nLock取出來加1。 如果nLock大于登陸失敗閾值(比如3次),則將nLock=0,然后設置releaseTime為當前時間加上鎖定周期。通過setAccountNonLocked(false)告知Spring Security該登錄賬戶被鎖定。 如果nLock小于等于1,則將nLock再次存起來。 在一個合適的時機,將鎖定狀態重置為setAccountNonLocked(true)。

這是一種非常典型的實現方式,筆者向大家介紹一款非常有用的開源軟件叫做:ratelimitj。這個軟件的功能主要是為API訪問進行限流,也就是說可以通過制定規則限制API接口的訪問頻率。那恰好登錄驗證接口也是API的一種啊,我們正好也需要限制它在一定的時間內的訪問次數。

三、具體實現

首先需要將ratelimitj通過maven坐標引入到我們的應用里面來。我們使用的是內存存儲的版本,還有redis存儲的版本,大家可以根據自己的應用情況選用。

 <dependency>  <groupId>es.moki.ratelimitj</groupId>  <artifactId>ratelimitj-inmemory</artifactId>  <version>0.4.1</version> </dependency>

之后通過繼承SimpleUrlAuthenticationFailureHandler ,實現onAuthenticationFailure方法。該實現是針對登錄失敗的結果的處理,在我們之前的文章中已經講過。

@Componentpublic class MyAuthenticationFailureHandler extends SimpleUrlAuthenticationFailureHandler { @Autowired UserDetailsManager userDetailsManager; //規則定義:1小時之內5次機會,就觸發限流行為 Set<RequestLimitRule> rules =   Collections.singleton(RequestLimitRule.of(1 * 60, TimeUnit.MINUTES,5));  RequestRateLimiter limiter = new InMemorySlidingWindowRequestRateLimiter(rules); @Override public void onAuthenticationFailure(HttpServletRequest request,     HttpServletResponse response,      AuthenticationException exception)      throws IOException, ServletException {  String userId = //從request或request.getSession中獲取登錄用戶名  //計數器加1,并判斷該用戶是否已經到了觸發了鎖定規則  boolean reachLimit = limiter.overLimitWhenIncremented(userId); if(reachLimit){ //如果觸發了鎖定規則,通過UserDetails告知Spring Security鎖定賬戶  user.setAccountNonLocked(false);  userDetailsManager.updateUser(user);  SysUser user = (SysUser) userDetailsManager.loadUserByUsername(userId); } //此處省略通過response做json或html響應 }}
發表評論 共有條評論
用戶名: 密碼:
驗證碼: 匿名發表
主站蜘蛛池模板: 金阳县| 横峰县| 庆元县| 彝良县| 攀枝花市| 新巴尔虎左旗| 怀化市| 中阳县| 鲜城| 克拉玛依市| 长宁县| 高阳县| 通辽市| 曲水县| 桐梓县| 钟祥市| 镇江市| 彰化县| 百色市| 泉州市| 襄垣县| 永城市| 安泽县| 高碑店市| 三台县| 广平县| 瓦房店市| 山东省| 常州市| 宜章县| 巴中市| 连州市| 平南县| 依兰县| 西丰县| 东源县| 宕昌县| 平泉县| 塘沽区| 华池县| 青铜峡市|