Light Security是一款基于 jwt
的、简洁而不简单的权限控制框架,可与 Spring Boot
配合使用,支持 Spring MVC
及 WebFlux
。
RESTful
权限控制TIPS
快速上手可详见项目
light-security-example
目录,内附详细测试步骤。
加依赖:
<dependency>
<groupId>com.itmuch.security</groupId>
<artifactId>light-security-spring-boot-starter</artifactId>
<version>1.0.1-RELEASE</version>
</dependency>
<dependency>
<groupId>org.springframework.boot</groupId>
<artifactId>spring-boot-starter-aop</artifactId>
</dependency>
写配置
server:
port: 8009
light-security:
# 权限规则配置:表示用{http-method}方法请求的{path}路径必须具备什么{expression}
spec-list:
- http-method: ANY
path: /login
expression: "anon()"
- http-method: ANY
path: /user
expression: "hasAnyRoles('user','admin')"
- http-method: ANY
path: /user-no-access
expression: "hasAllRoles('user','admin','xx')"
- http-method: GET
path: /error
expression: "anon()"
- http-method: ANY
path: /**
expression: "hasLogin()"
jwt:
# jwt sign算法
algorithm: hs512
# jwt secret
secret: {secret}
# jwt 有效时间
expiration-in-second: 1209600
写代码:
@RequestMapping
@RestController
@RequiredArgsConstructor(onConstructor = @__(@Autowired))
public class TestController {
private final UserOperator userOperator;
private final JwtOperator operator;
/**
* 演示如何获取当前登录用户信息
* - 该路径需要具备user或admin权限才可访问,详见application.yml
*
* @return 用户信息
*/
@GetMapping("/user")
public User user() {
return userOperator.getUser();
}
@GetMapping("/user-no-access")
public User userNoAccess() {
return userOperator.getUser();
}
/**
* 演示基于注解的权限控制
*
* @return 如果有权限返回 亲,你同时有user、admin角色..
*/
@GetMapping("/annotation-test")
@PreAuthorize("hasAllRoles('user','admin')")
public String annotationTest() {
return "亲,你同时有user、admin角色..";
}
@GetMapping("/annotation-test-no-access")
@PreAuthorize("hasAllRoles('user','admin','xx')")
public String annotationTestNoAccess() {
return "亲,你同时有user、admin、xx角色..";
}
/**
* 模拟登录,颁发token
*
* @return token字符串
*/
@GetMapping("/login")
public String loginReturnToken() {
User user = User.builder()
.id(1)
.username("张三")
.roles(Arrays.asList("user", "admin"))
.build();
return operator.generateToken(user);
}
}
@Configuration
public class LightSecurityConfigurtion {
@Bean
public SpecRegistry specRegistry() {
return new SpecRegistry()
.add(HttpMethod.GET, "/user", "hasAnyRoles('user')")
.add(HttpMethod.ANY, "/**", "hasLogin()");
}
}
此时,application.yml
中的如下配置可删除,因为代码配置方式优先级更高,配置文件方式将会失效。
light-security:
# 权限规则配置:表示用{http-method}方法请求的{path}路径必须具备什么{expression}
spec-list:
- http-method: ANY
path: /login
expression: "anon()"
- http-method: ANY
path: /user
expression: "hasAnyRoles('user','admin')"
- http-method: ANY
path: /user-no-access
expression: "hasAllRoles('user','admin','xx')"
- http-method: GET
path: /error
expression: "anon()"
- http-method: ANY
path: /**
expression: "hasLogin()"
类 | 作用 |
---|---|
com.itmuch.lightsecurity.jwt.UserOperator | 提供用户相关操作,例如解析token获得用户信息等。 |
com.itmuch.lightsecurity.el.PreAuthorizeExpressionRoot | 提供表达式支持,例如hasAnyRoles('user') 等,如需新能力,只需编写新方法即可 |
com.itmuch.lightsecurity.annotation.support.PreAuthorizeAspect | 为注解 @PreAuthorize("hasAllRoles('user','admin')") 提供支持 |
TIPS
快速上手可详见项目
light-security-webflux-example
目录,内附详细测试步骤。
加依赖
<dependency>
<groupId>org.springframework.boot</groupId>
<artifactId>spring-boot-starter-webflux</artifactId>
</dependency>
<dependency>
<groupId>com.itmuch.security</groupId>
<artifactId>light-security-webflux-spring-boot-starter</artifactId>
<version>1.0.2-SNAPSHOT</version>
</dependency>
写配置
server:
port: 8009
light-security:
# 权限规则配置:表示用{http-method}方法请求的{path}路径必须具备什么{expression}
spec-list:
- http-method: ANY
path: /login
expression: "anon()"
- http-method: ANY
path: /user
expression: "hasAnyRoles('user','admin')"
- http-method: ANY
path: /user-no-access
expression: "hasAllRoles('user','admin','xx')"
- http-method: GET
path: /error
expression: "anon()"
- http-method: ANY
path: /**
expression: "hasLogin()"
jwt:
# jwt sign算法
algorithm: hs512
# jwt secret
secret: {secret}
# jwt 有效时间
expiration-in-second: 1209600
写代码
@RequestMapping
@RestController
@RequiredArgsConstructor(onConstructor = @__(@Autowired))
public class TestController {
private final ReactiveUserOperator userOperator;
private final JwtOperator operator;
/**
* 演示如何获取当前登录用户信息
* - 该路径需要具备user或admin权限才可访问,详见application.yml
*
* @return 用户信息
*/
@GetMapping("/user")
public Mono<User> user() {
return userOperator.getUser();
}
@GetMapping("/user-no-access")
public Mono<User> userNoAccess() {
return userOperator.getUser();
}
/**
* 演示基于注解的权限控制
*
* @return 如果有权限返回 亲,你同时有user、admin角色..
*/
@GetMapping("/annotation-test")
@PreAuthorize("hasAllRoles('user','admin')")
public Mono<String> annotationTest() {
return Mono.just("亲,你同时有user、admin角色..");
}
@GetMapping("/annotation-test-no-access")
@PreAuthorize("hasAllRoles('user','admin','xx')")
public Mono<String> annotationTestNoAccess() {
return Mono.just("亲,你同时有user、admin、xx角色..");
}
/**
* 模拟登录,颁发token
*
* @return token字符串
*/
@GetMapping("/login")
public String loginReturnToken() {
User user = User.builder()
.id(1)
.username("张三")
.roles(Arrays.asList("user", "admin"))
.build();
return operator.generateToken(user);
}
}
@Configuration
public class LightSecurityConfigurtion {
@Bean
public SpecRegistry specRegistry() {
return new SpecRegistry()
.add(HttpMethod.GET, "/user", "hasAnyRoles('user')")
.add(HttpMethod.ANY, "/**", "hasLogin()");
}
}
此时,application.yml
中的如下配置可删除,因为代码配置方式优先级更高,配置文件方式将会失效。
light-security:
# 权限规则配置:表示用{http-method}方法请求的{path}路径必须具备什么{expression}
spec-list:
- http-method: ANY
path: /login
expression: "anon()"
- http-method: ANY
path: /user
expression: "hasAnyRoles('user','admin')"
- http-method: ANY
path: /user-no-access
expression: "hasAllRoles('user','admin','xx')"
- http-method: GET
path: /error
expression: "anon()"
- http-method: ANY
path: /**
expression: "hasLogin()"
类 | 作用 |
---|---|
com.itmuch.lightsecurity.jwt.ReactiveUserOperator | 提供用户相关操作,例如解析token获得用户信息等。 |
com.itmuch.lightsecurity.el.ReactivePreAuthorizeExpressionRoot | 提供表达式支持,例如hasAnyRoles('user') 等,如需新能力,只需编写新方法即可 |
com.itmuch.lightsecurity.annotation.support.ReactivePreAuthorizeAspect | 为注解 @PreAuthorize("hasAllRoles('user','admin')") 提供支持 |
老是有人问我诸如"微服务安全怎么管理?"、"Spring Security xxxx问题你遇到过吗?"、"能写个Spring Cloud Security的系列教程吗?"、"Shiroxxxx问题你遇到过吗?"
烦不胜烦,初期积极回复;后来消极回复;再后来懒得回复。
分析一下,发现主要原因还是Spring Security、Shiro学习曲线较高,特别是Spring Security。所以就想写个轻量的框架,能够快速解决主要矛盾——足够简单、能实现权限控制。
目前市面上大多权限框架都考虑了"身份认证(登录)" + "权限管理" 。然而登录操作在现在这个时代,是一个"五花八门"的操作。例如:
往往还需还同时支持多种登录方式。这挺难去抽象出通用模式,并为典型的登录方式提供支持。
索性不考虑了——把登录问题留给使用者自己。用户可根据业务需求实现登录逻辑,并颁发Token,后面的事情就交给 Light Security
,让它给你搞定。这样相对更加灵活,更重要的是——你也不再需要去学习用框架应该怎么登录。
JWE
此处可能存在不合适展示的内容,页面不予展示。您可通过相关编辑功能自查并修改。
如您确认内容无涉及 不当用语 / 纯广告导流 / 暴力 / 低俗色情 / 侵权 / 盗版 / 虚假 / 无价值内容或违法国家有关法律法规的内容,可点击提交进行申诉,我们将尽快为您处理。
1. 开源生态
2. 协作、人、软件
3. 评估模型