gpt4 book ai didi

java - 使用 Spring 和 JPA 的 RESTfull 用户 session

转载 作者:行者123 更新时间:2023-11-28 23:16:38 24 4
gpt4 key购买 nike

我如何根据在与 JPA 连接的 mySQL 数据库中找到的信息轻松创建 spring 用户 session ?

作为一个简单的例子,假设我有 2 个表:

用户

  • 内部编号
  • VARCHAR(30) 用户名​​
  • VARCHAR(20) 密码

书签

  • 内部编号
  • VARCHAR(20) 名称
  • 文字说明
  • 内部用户 (FK)

用户将能够通过请求以下 URL 查看他们的书签:

http://localhost:8080/bookmarks

以这种方式,我需要单独的用户 session (在这种情况下身份验证不是我的主要优先事项)才能显示特定于用户的书签。

另一种方法是通过以下方式访问书签信息:

http://localhost:8080/{userId}/bookmarks

在这种情况下,如何防止用户访问其他用户的书签信息? (比如通过urlhttp://localhost:8080/2/bookmarks阻止用户id 1访问用户id 2的书签

最佳答案

如果您要使用 Spring Security 来保护您的应用程序,您可以创建自定义 UserDetailsS​​ervice 以从数据库读取每个请求的用户数据。像这样:

@Component
public class CustomUserDetailsService implements UserDetailsService {

@Autowired
protected UserRepository userRepository;

@Override
public UserDetails loadUserByUsername(String email)
throws UsernameNotFoundException {
User user = userRepository.findByEmail(email);
if (user == null) {
throw new UsernameNotFoundException(String.format("User with email=%s was not found", email));
}
return user;
}
}

当然假设您有名为 User 的 JPA 实体实现了 UserDetails 接口(interface)。

通过这种机制,您可以将 User 实例注入(inject)到 MVC Controller 中:

@GetMapping("/bookmarks")
public List<Bookmark> readBookmarks(Principal principal) {
User user = (User) principal;
// read bookmarks code
}

您还可以通过以下方式在应用程序的任何位置阅读:

Object principal = SecurityContextHolder.getContext().getAuthentication().getPrincipal();
User user = (User) principal;

对评论的 react :

这是一个宽泛的话题,需要做出很多决定。例如您可以考虑使用 JWT、OAUTH2 或基于 token 的身份验证。如果您开始使用 Spring Security,我建议您查看他们的 Guides section .特别是 Spting MVC 指南与您相关。

关于java - 使用 Spring 和 JPA 的 RESTfull 用户 session ,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/43579648/

24 4 0
Copyright 2021 - 2024 cfsdn All Rights Reserved 蜀ICP备2022000587号
广告合作:1813099741@qq.com 6ren.com