Spring Boot JWT заявляет о загрузке контента

Вывод: мне не удается заставить JWT работать с доступом на основе ролей. JWT сам по себе работает нормально. Я просмотрел несколько существующих ответов на переполнение стека, но еще не нашел нужной мне информации.

Я использую почтальона для аутентификации, который возвращает мой JWT. Затем я копирую этот токен в заголовок get localhost:8080/hello. Запрос не запускает фильтр запросов JWT security.config. Кажется, это не так далеко.

Вопросы по претензиям: (ссылка: JwtTokenUtil)

  1. Когда я получаю данные пользователя с предоставленными полномочиями, он возвращает только одну строку. При создании объекта утверждений JWT кажется, что это пара ключ-значение. Что входит в пару ключ-значение? Прямо сейчас я добавляю имя пользователя и полномочия.

  2. Поскольку в моем файле конфигурации безопасности повсюду используются роли, а не полномочия, и в моей базе данных хранятся роли, а не полномочия, нужно ли загружать роли в объект утверждений? Или весенняя безопасность ищет специально власти? Другими словами, роль без добавления «ROLE_».

Безопасность: первый шаг: изначально безопасность Spring использовала доступ на основе ролей. Я создал стандартные таблицы пользователей и полномочий. Для полномочий я использовал ROLE_xxx вместо привилегий. В файле конфигурации безопасности я использовал сопоставление муравьев для предоставления доступа на основе ролей.

Второй этап безопасности: я преобразовал приложение для использования JWT. Я следил за этой статьей с большим успехом. https://www.javainuse.com/spring/boot-jwt Без какой-либо роли на основе конечных точек доступа.

Третий шаг безопасности. Используя postman, я могу аутентифицироваться, но не могу получить доступ к конечной точке /hello. Если я добавлю конечную точку /hello в список разрешений для всех и добавлю токен в свой запрос заголовка, я получу действительный ответ. Если я попытаюсь использовать hasAnyRole для /hello с токеном в запросе заголовка, это не сработает.

При попытке доступа к конечной точке после аутентификации я получаю следующую ошибку. Нет исключений или дампа журнала.

В Postman возвращена ошибка:

    "timestamp": "2021-06-18T14:59:15.995+00:00",
    "status": 401,
    "error": "Unauthorized",
    "message": "Unauthorized",
    "path": "/hello"


    public String generateToken(UserDetails userDetails) 
        if(userDetails == null) {
            logger.error("userDetails was null...");
            return "";

        //Add granted authorities into claims
        Map<String, Object> claims = new HashMap<String, Object>();
        for(GrantedAuthority indexGrantedAuthority : userDetails.getAuthorities()) {
          logger.info("Added granted authority (" + indexGrantedAuthority.getAuthority() +") for user (" +
                  userDetails.getUsername() + ") to JWT claims...");
          claims.put(userDetails.getUsername(), indexGrantedAuthority); 

        return doGenerateToken(claims, userDetails.getUsername());

    private String doGenerateToken(Map<String, Object> claims, String subject) 
        return Jwts.builder()
                .setIssuedAt(new Date(System.currentTimeMillis()))
                .setExpiration(new Date(System.currentTimeMillis() + JWT_TOKEN_VALIDITY))

Конфигурация базы данных:

DROP TABLE IF EXISTS `authorities`;
CREATE TABLE `authorities` (
  `username` VARCHAR(50) COLLATE utf8mb4_unicode_ci NOT NULL,
  `authority` VARCHAR(50) COLLATE utf8mb4_bin NOT NULL,
  UNIQUE KEY `authorities_idx_1` (`username`,`authority`),
  CONSTRAINT `authorities_ibfk_1` FOREIGN KEY (`username`) REFERENCES `users` (`username`)
) ENGINE=InnoDB DEFAULT CHARSET=utf8mb4 COLLATE=utf8mb4_unicode_ci COMMENT='Spring Security Authority aka Role Table';

CREATE TABLE `users` (
  `username` VARCHAR(50) COLLATE utf8mb4_unicode_ci NOT NULL DEFAULT '' UNIQUE,
  `password` VARCHAR(70) COLLATE utf8mb4_bin NOT NULL DEFAULT '',
  `enabled` TINYINT(1) NOT NULL DEFAULT 0,
  `customer_id` BIGINT(20) UNSIGNED NOT NULL DEFAULT 0 COMMENT 'Related ID to customer',
  PRIMARY KEY (`username`)
) ENGINE=InnoDB DEFAULT CHARSET=utf8mb4 COLLATE=utf8mb4_unicode_ci COMMENT='Spring Security Users Table';

Конфигурация POM:

    <?xml version="1.0" encoding="UTF-8"?>
<project xmlns="http://maven.apache.org/POM/4.0.0" xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance"
    xsi:schemaLocation="http://maven.apache.org/POM/4.0.0 http://maven.apache.org/xsd/maven-4.0.0.xsd">
        <relativePath/> <!-- lookup parent from repository -->


        <!-- Web Services -->
        <!-- Tomcat and JSP Requirements -->
        <!-- https://mvnrepository.com/artifact/javax.servlet/javax.servlet-api -->
        <!-- https://mvnrepository.com/artifact/javax.servlet.jsp/javax.servlet.jsp-api -->
        <!-- https://mvnrepository.com/artifact/javax.servlet/jstl -->
        <!-- https://stackoverflow.com/questions/20602010/jsp-file-not-rendering-in-spring-boot-web-application -->
        <!-- Security Services -->
        <!-- JWT -->
        <!-- https://stackoverflow.com/questions/63346655/jjwt-dependency-confusion -->
        <!-- https://mvnrepository.com/artifact/io.jsonwebtoken/jjwt-api -->
        <!-- https://mvnrepository.com/artifact/io.jsonwebtoken/jjwt-impl -->
        <!-- https://mvnrepository.com/artifact/io.jsonwebtoken/jjwt-jackson -->
        <!-- Database Services -->
        <!-- GraphQL Services -->
        <!-- https://mvnrepository.com/artifact/com.graphql-java-kickstart/graphql-spring-boot-starter -->
        <!-- https://mvnrepository.com/artifact/com.graphql-java-kickstart/graphql-java-tools -->
        <!-- GRAPHIQL not graphql -->
        <!-- https://mvnrepository.com/artifact/com.graphql-java-kickstart/graphiql-spring-boot-starter -->
        <!-- Email Services -->
        <!-- Monitoring Services -->
        <!-- Development Runtime Services -->
        <!-- Test Services -->


Конфигурация безопасности Spring:

    protected void configure(HttpSecurity httpSecurity) throws Exception 
logger.info("*** Checking the jwt request filter...");
        // Add a filter to validate the tokens with every request
        httpSecurity.addFilterBefore(jwtRequestFilter, UsernamePasswordAuthenticationFilter.class);
logger.info("*** Got past the jwt request filter...");  

        // Disable Spring CSRF checks so connections to the GraphQL API are not prevented

            .antMatchers("/accessDenied", "/authenticate", "/registration/*", "/types", "/graphql", "/graphiql", "/actuator/*").permitAll()
            // all other requests need to be authenticated
                // make sure we use stateless session; session won't be used to store user's state.

Фильтр запросов JWT:

    protected void doFilterInternal(HttpServletRequest request, HttpServletResponse response, FilterChain chain)
            throws ServletException, IOException 
        final String requestTokenHeader = request.getHeader("Authorization");

        String username = null;
        String jwtToken = null;
        // JWT Token is in the form "Bearer token". Remove Bearer word and get only the Token
        if (requestTokenHeader != null && requestTokenHeader.startsWith("Bearer ")) {
            logger.debug("JWT Token is being stripped of the Bearer string.");
            jwtToken = requestTokenHeader.substring(7);
            try {
                username = jwtTokenUtil.getUsernameFromToken(jwtToken);
            } catch (IllegalArgumentException e) {
                logger.error("Unable to get JWT Token...");
            } catch (ExpiredJwtException e) {
                logger.error("JWT Token has expired...");
        } else {
            logger.debug("JWT Token does not begin with Bearer string.");

        // Once we get the token validate it.
        if (username != null && SecurityContextHolder.getContext().getAuthentication() == null) {

            UserDetails userDetails = jwtUserDetailsService.loadUserByUsername(username);
logger.info("***Checking user details for authorities.");
for(GrantedAuthority indexGrantedAuthority : userDetails.getAuthorities()) {
    logger.info("***Has granted authority (" + indexGrantedAuthority.getAuthority() 
        +") for user (" + userDetails.getUsername() + ") to the JWT filter...");

            // if token is valid configure Spring Security to manually set authentication
            if (jwtTokenUtil.validateToken(jwtToken, userDetails)) {
                UsernamePasswordAuthenticationToken usernamePasswordAuthenticationToken = 
                        new UsernamePasswordAuthenticationToken(userDetails, null, userDetails.getAuthorities());
                        .setDetails(new WebAuthenticationDetailsSource().buildDetails(request));
                // After setting the Authentication in the context, we specify that the current user is authenticated. 
                // So it passes the Spring Security Configurations successfully.
            } else {
logger.info("**** Was not a valid token");
        chain.doFilter(request, response);

Конечная точка:

public class MiscController 
    //DATA MEMBERS///////////////////////////////////////
    final static Logger logger = LoggerFactory.getLogger(MiscController.class);

    //PUBLIC METHODS//////////////////////////////////////////////
     * Base message.
     * @return the string
    public String baseMessage() {
        return "The local time is " + LocalDateTime.now();

     * Hello REST.
     * @return the string
    public String helloREST() 
        logger.info("*** HIT THE HELLO REST>>>");
        return "hello REST this is a simple endpoint check.";

person Bill Snee    schedule 18.06.2021    source источник
я бы посоветовал вам использовать встроенный jwtfilter вместо написания собственного. docs.spring.io/spring -security/site/docs/current/reference/, а затем вы реализуете сопоставление предоставленных полномочий, чтобы сопоставить утверждения с ролями docs.spring.io/spring-security/site/docs/current/reference/   -  person Toerktumlare    schedule 18.06.2021
в статье, на которую вы ссылаетесь, используется Spring Boot 2.1.1.RELEASE, выпущенный в 2018 году, поэтому он устарел. Также я бы не стал использовать JWT в качестве замены сеанса, поскольку jwts подвержены XSS-атакам, если они реализованы неправильно. developer.okta.com/blog/ 17.08.2017/   -  person Toerktumlare    schedule 18.06.2021