对于最新的稳定版本,请使用 Spring Security 6.4.1spring-doc.cn

Remember-Me 身份验证

概述

Remember-me 或 persistent-login 身份验证是指 Web 站点能够在会话之间记住主体的身份。 这通常是通过向浏览器发送 cookie 来实现的,该 cookie 在将来的会话中被检测到并导致自动登录。 Spring Security 为这些操作的发生提供了必要的钩子,并且有两个具体的记住我实现。 一种使用哈希来保持基于 Cookie 的令牌的安全性,另一种使用数据库或其他持久性存储机制来存储生成的令牌。spring-doc.cn

请注意,这两种实现都需要 . 如果你正在使用不使用的身份验证提供程序(例如,LDAP 提供程序),那么除非你的应用程序上下文中还有一个 bean,否则它将无法工作。UserDetailsServiceUserDetailsServiceUserDetailsServicespring-doc.cn

简单的基于哈希的代币方法

这种方法使用哈希来实现有用的 remember-me 策略。 实质上,在成功进行交互式身份验证后,会将 Cookie 发送到浏览器,其组成如下:spring-doc.cn

base64(username + ":" + expirationTime + ":" +
md5Hex(username + ":" + expirationTime + ":" password + ":" + key))

username:          As identifiable to the UserDetailsService
password:          That matches the one in the retrieved UserDetails
expirationTime:    The date and time when the remember-me token expires, expressed in milliseconds
key:               A private key to prevent modification of the remember-me token

因此,记住我令牌仅在指定的时间段内有效,并且用户名、密码和密钥不会更改。 值得注意的是,这存在潜在的安全问题,因为捕获的 remember-me 令牌将可以从任何用户代理使用,直到令牌过期。 这与摘要式身份验证的问题相同。 如果委托人知道已捕获令牌,他们可以轻松更改密码并立即使所有已颁发的 remember-me 令牌失效。 如果需要更高的安全性,则应使用下一节中描述的方法。 或者,根本不应该使用 remember-me 服务。spring-doc.cn

如果您熟悉命名空间配置一章中讨论的主题,则只需添加以下元素即可启用记住我身份验证:<remember-me>spring-doc.cn

<http>
...
<remember-me key="myAppKey"/>
</http>

通常会自动选择。 如果应用程序上下文中有多个 bean,则需要指定应将哪个 bean 与属性一起使用,其中 value 是 bean 的名称。UserDetailsServiceuser-service-refUserDetailsServicespring-doc.cn

持久令牌方法

此方法基于文章 http://jaspan.com/improved_persistent_login_cookie_best_practice 进行了一些细微的修改[1]. 要将此方法与命名空间配置一起使用,您需要提供数据源引用:spring-doc.cn

<http>
...
<remember-me data-source-ref="someDataSource"/>
</http>

数据库应包含一个表,该表使用以下 SQL(或等效项)创建:persistent_loginsspring-doc.cn

create table persistent_logins (username varchar(64) not null,
								series varchar(64) primary key,
								token varchar(64) not null,
								last_used timestamp not null)

Remember-Me 接口和实现

Remember-me 与 一起使用,并通过超类中的钩子实现。 它也在 中使用。 钩子将在适当的时间调用 具体 实例。 界面如下所示:UsernamePasswordAuthenticationFilterAbstractAuthenticationProcessingFilterBasicAuthenticationFilterRememberMeServicesspring-doc.cn

Authentication autoLogin(HttpServletRequest request, HttpServletResponse response);

void loginFail(HttpServletRequest request, HttpServletResponse response);

void loginSuccess(HttpServletRequest request, HttpServletResponse response,
	Authentication successfulAuthentication);

请参阅 Javadoc 以更全面地讨论这些方法的作用,但请注意,在此阶段仅调用 and 方法。 每当 不包含 . 因此,此接口为底层 remember-me 实现提供了身份验证相关事件的充分通知,并在候选 Web 请求可能包含 cookie 并希望被记住时委托给该实现。 此设计允许任意数量的 remember-me 实现策略。 我们在上面已经看到 Spring Security 提供了两种实现。 我们将依次介绍这些。AbstractAuthenticationProcessingFilterloginFail()loginSuccess()autoLogin()RememberMeAuthenticationFilterSecurityContextHolderAuthenticationspring-doc.cn

TokenBasedRememberMeServices

此实现支持 Simple Hash-Based Token Approach 中描述的更简单的方法。 生成一个 ,该 由 处理。 A 在此身份验证提供程序和 . 此外,还需要 A UserDetailsService,它可以从中检索用户名和密码以进行签名比较,并生成 以包含正确的 s。 应用程序应该提供某种 logout 命令,如果用户请求,该命令将使 cookie 失效。 还实现了 Spring Security 的接口,因此可用于自动清除 cookie。TokenBasedRememberMeServicesRememberMeAuthenticationTokenRememberMeAuthenticationProviderkeyTokenBasedRememberMeServicesTokenBasedRememberMeServicesRememberMeAuthenticationTokenGrantedAuthorityTokenBasedRememberMeServicesLogoutHandlerLogoutFilterspring-doc.cn

在应用程序上下文中启用“记住我”服务所需的 bean 如下所示:spring-doc.cn

<bean id="rememberMeFilter" class=
"org.springframework.security.web.authentication.rememberme.RememberMeAuthenticationFilter">
<property name="rememberMeServices" ref="rememberMeServices"/>
<property name="authenticationManager" ref="theAuthenticationManager" />
</bean>

<bean id="rememberMeServices" class=
"org.springframework.security.web.authentication.rememberme.TokenBasedRememberMeServices">
<property name="userDetailsService" ref="myUserDetailsService"/>
<property name="key" value="springRocks"/>
</bean>

<bean id="rememberMeAuthenticationProvider" class=
"org.springframework.security.authentication.RememberMeAuthenticationProvider">
<property name="key" value="springRocks"/>
</bean>

不要忘记将实现添加到资产中,将 包含在列表中,并添加到 (通常紧跟在 ) 中。RememberMeServicesUsernamePasswordAuthenticationFilter.setRememberMeServices()RememberMeAuthenticationProviderAuthenticationManager.setProviders()RememberMeAuthenticationFilterFilterChainProxyUsernamePasswordAuthenticationFilterspring-doc.cn

PersistentTokenBasedRememberMeServices

此类的使用方式与 相同,但还需要使用 a 进行配置以存储令牌。 有两种标准实现。TokenBasedRememberMeServicesPersistentTokenRepositoryspring-doc.cn

  • InMemoryTokenRepositoryImpl仅用于测试。spring-doc.cn

  • JdbcTokenRepositoryImpl它将令牌存储在数据库中。spring-doc.cn

数据库架构在上面的 持久令牌方法中进行了介绍。spring-doc.cn


1. 本质上,用户名不包含在 cookie 中,以防止不必要地暴露有效的登录名。本文的评论部分对此进行了讨论。