- html - 出于某种原因,IE8 对我的 Sass 文件中继承的 html5 CSS 不友好?
- JMeter 在响应断言中使用 span 标签的问题
- html - 在 :hover and :active? 上具有不同效果的 CSS 动画
- html - 相对于居中的 html 内容固定的 CSS 重复背景?
我有一个与 AuthorizationToken 对象具有一对一关系的 User 对象。这个项目的基础可以参见here
当用户登录时,通过持久保存与用户一对一链接的授权 token (具有指定的到期时间)来创建新 session 。出于开发目的,此到期时间设置为 1 个月,这在我的脑海中。现在我的 token 已经开始过期,系统遇到错误。
用户登录时调用以下方法:
public AuthorizationToken createAuthorizationToken(User user) {
if(user.getAuthorizationToken() == null || user.getAuthorizationToken().hasExpired()) {
LOG.debug("UserToken has expired or is null, creating new token");
user.setAuthorizationToken(new AuthorizationToken(user, applicationConfig.getAuthorizationExpiryTimeInSeconds()));
userRepository.save(user);
}
return user.getAuthorizationToken();
}
这将返回当前 token ,如果 token 为空或过期,则返回一个新 token 。如果为空或过期,连接到用户的 token 也会被替换(setAuthorizationToken 方法)。这有效,我的新 token 在数据库中创建并返回给客户端。
然后,我们使用该 token 为每个后续请求创建请求签名。服务器接收签名,使用存储的 token 进行复制并检查它们是否相同以识别发送者。
问题就出在这里,下面是在服务器中创建签名的方法:
private boolean isAuthorized(User user, AuthorizationRequestContext authorizationRequest, String hashedToken) {
String unEncodedString = composeUnEncodedRequest(authorizationRequest);
AuthorizationToken authorizationToken = user.getAuthorizationToken();
String userTokenHash = encodeAuthToken(authorizationToken.getToken(), unEncodedString);
if (hashedToken.equals(userTokenHash)) {
return true;
}
return false;
}
我使用与原始登录过程中使用的相同的 user.getAuthorizationToken() 方法,但它产生两个不同的值。登录方法返回新创建的 token ,签名服务返回数据库中与该用户相关的第一个实例(该实例现已过期,不应再映射到用户对象)。这里出了什么问题?难道只是清理过期的 token 以使它们不被混淆吗?我确信这是一个更深层次的问题,因为用户一次只能有一个身份验证 token 映射。
对代码的任何评论表示赞赏。
最佳答案
这就是我认为正在发生的事情。
查看源代码,在 AuthorizationToken
中,您有一个到 User
的映射(这是关系的拥有方)
@JoinColumn(name = "user_id")
@OneToOne(fetch = FetchType.LAZY)
private User user;
在User
中,你有这种关系的另一面
@OneToOne(fetch = FetchType.LAZY,
mappedBy = "user",
cascade = CascadeType.ALL)
private AuthorizationToken authorizationToken;
当您在 createAuthorizationToken()
中创建新 token 时,您只需将该新 token 设置到 user
中并保存对用户的更改。您没有在旧 token 上设置 null
用户。之后,由于 AuthorizationToken
拥有该关系(外键位于其表中),因此您最终会在 rest_authorization_token
表中得到两行,它们都具有 user_id
指向您的用户。这意味着随用户返回的 token 是数据库作为第一个返回的 token ,该 token 在调用之间可能有所不同,导致您在不同的方法中看到不同的 token 实例。
解决方案是将旧 token 设置为 null
或完全删除旧 token 。这是一个 @OneToOne
关系,您应该对 rest_authorization_token.user_id
有一个唯一的约束。像这样的事情
public AuthorizationToken createAuthorizationToken(User user) {
if(user.getAuthorizationToken() == null) {
LOG.debug("UserToken is null, creating new token");
user.setAuthorizationToken(new AuthorizationToken(user, applicationConfig.getAuthorizationExpiryTimeInSeconds()));
userRepository.save(user);
} else if (user.getAuthorizationToken().hasExpired()) {
LOG.debug("UserToken has expired, creating new token");
AuthorizationToken oldToken = user.getAuthorizationToken();
oldToken.setUser(null);
tokenRepository.update(oldToken);
user.setAuthorizationToken(new AuthorizationToken(user, applicationConfig.getAuthorizationExpiryTimeInSeconds()));
userRepository.save(user);
}
return user.getAuthorizationToken();
}
关于java - JPA 与 Hibernate - 对象 'get' 方法返回一对一关系的不同版本,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/32461860/
按照目前的情况,这个问题不适合我们的问答形式。我们希望答案得到事实、引用或专业知识的支持,但这个问题可能会引发辩论、争论、投票或扩展讨论。如果您觉得这个问题可以改进并可能重新打开,visit the
在编码时,我问了自己这个问题: 这样更快吗: if(false) return true; else return false; 比这个? if(false) return true; return
如何在逻辑条件下进行“返回”? 在这样的情况下这会很有用 checkConfig() || return false; var iNeedThis=doSomething() || return fa
这是我的正则表达式 demo 如问题所述: 如果第一个数字是 1 则返回 1 但如果是 145 则返回 145 但如果是 133 则返回 133 样本数据a: K'8134567 K'81345678
在代码高尔夫问答部分查看谜题和答案时,我遇到了 this solution返回 1 的最长和最晦涩的方法 引用答案, int foo(void) { return! 0; } int bar(
我想在下面返回 JSON。 { "name": "jackie" } postman 给我错误。说明 Unexpected 'n' 这里是 Spring Boot 的新手。 1日龄。有没有正确的方法来
只要“is”返回 True,“==”不应该返回 True 吗? In [101]: np.NAN is np.nan is np.NaN Out[101]: True In [102]: np.NAN
我需要获取所有在 6 号或 7 号房间或根本不在任何房间的学生的详细信息。如果他们在其他房间,简单地说,我不希望有那个记录。 我的架构是: students(roll_no, name,class,.
我有一个表单,我将它发送到 php 以通过 ajax 插入到 mysql 数据库中。一切顺利,php 返回 "true" 值,但在 ajax 中它显示 false 消息。 在这里你可以查看php代码:
我在 Kotlin 中遇到了一个非常奇怪的无法解释的值比较问题,以下代码打印 假 data class Foo ( val a: Byte ) fun main() { val NUM
请注意,这并非特定于 Protractor。问题在于 Angular 2 的内置 Testability service Protractor 碰巧使用。 Protractor 调用 Testabil
在调试窗口中,以下表达式均返回 1。 Application.WorksheetFunction.CountA(Cells(4 + (i - 1) * rows_per_record, 28) & "
我在本地使用 jsonplaceholder ( http://jsonplaceholder.typicode.com/)。我正在通过 extjs rest 代理测试我的 GET 和 POST 调用
这是 Postman 为成功调用我的页面而提供的(修改后的)代码段。 var client = new RestClient("http://sub.example.com/wp-json/wp/v2
这个问题在这里已经有了答案: What to do with mysqli problems? Errors like mysqli_fetch_array(): Argument #1 must
我想我对 C 命令行参数有点生疏。我查看了我的一些旧代码,但无论这个版本是什么,都会出现段错误。 运行方式是 ./foo -n num(其中 num 是用户在命令行中输入的数字) 但不知何故它不起作用
我已经编写了一个类来处理命名管道连接,如果我创建了一个实例,关闭它,然后尝试创建另一个实例,调用 CreateFile() 返回 INVALID_HANDLE_VALUE,并且 GetLastErro
即使 is_writable() 返回 true,我也无法写入文件。当然,该文件存在并且显然是可读的。这是代码: $file = "data"; echo file_get_contents($fil
下面代码中的变量 $response 为 NULL,尽管它应该是 SOAP 请求的值。 (潮汐列表)。当我调用 $client->__getLastResponse() 时,我从 SOAP 服务获得了
我一直在网上的不同论坛上搜索答案,但似乎没有与我的情况相符的... 我正在使用 Windows 7,VS2010。 我有一个使用定时器来调用任务栏刷新功能的应用程序。在该任务栏函数中包含对 LoadI
我是一名优秀的程序员,十分优秀!