Spring Security實現(xiàn)多次登錄失敗后賬戶鎖定功能
在上一次寫的文章中,為大家說到了如何動態(tài)的從數(shù)據(jù)庫加載用戶、角色、權(quán)限信息,從而實現(xiàn)登錄驗證及授權(quán)。在實際的開發(fā)過程中,我們通常會有這樣的一個需求:當(dāng)用戶多次登錄失敗的時候,我們應(yīng)該將賬戶鎖定,等待一定的時間之后才能再次進行登錄操作。
一、基礎(chǔ)知識回顧
要實現(xiàn)多次登錄失敗賬戶鎖定的功能,我們需要先回顧一下基礎(chǔ)知識:
- Spring Security 不需要我們自己實現(xiàn)登錄驗證邏輯,而是將用戶、角色、權(quán)限信息以實現(xiàn)UserDetails和UserDetailsService接口的方式告知Spring Security。具體的登錄驗證邏輯Spring Security 會幫助我們實現(xiàn)。
- UserDetails接口中有一個方法叫做isAccountNonLocked()用于判斷賬號是否被鎖定,也就是說我們應(yīng)該通過該方法對應(yīng)的set方法setAccountNonLocked(false)告知Spring Security該登錄賬戶被鎖定。
- 那么應(yīng)該在哪里判斷賬號登錄失敗的次數(shù)并執(zhí)行鎖定機制呢?當(dāng)然是我們之前文章給大家介紹的《自定義登錄成功及失敗結(jié)果處理》的AuthenticationFailureHandler。
建議您先閱讀本文,如果您對本文的實現(xiàn)過程感到迷惑,建議您再翻看本號之前的相關(guān)內(nèi)容。
二、實現(xiàn)多次登錄失敗鎖定的原理
一般來說實現(xiàn)這個需求,我們需要針對每一個用戶記錄登錄失敗的次數(shù)nLock和鎖定賬戶的到期時間releaseTime。具體你是把這2個信息存儲在mysql、還是文件中、還是redis中等等,完全取決于你對你所處的應(yīng)用架構(gòu)適用性的判斷。具體的實現(xiàn)邏輯無非就是:
- 登陸失敗之后,從存儲中將nLock取出來加1。
- 如果nLock大于登陸失敗閾值(比如3次),則將nLock=0,然后設(shè)置releaseTime為當(dāng)前時間加上鎖定周期。通過setAccountNonLocked(false)告知Spring Security該登錄賬戶被鎖定。
- 如果nLock小于等于1,則將nLock再次存起來。
- 在一個合適的時機,將鎖定狀態(tài)重置為setAccountNonLocked(true)。
這是一種非常典型的實現(xiàn)方式,筆者向大家介紹一款非常有用的開源軟件叫做:ratelimitj。這個軟件的功能主要是為API訪問進行限流,也就是說可以通過制定規(guī)則限制API接口的訪問頻率。那恰好登錄驗證接口也是API的一種啊,我們正好也需要限制它在一定的時間內(nèi)的訪問次數(shù)。
三、具體實現(xiàn)
首先需要將ratelimitj通過maven坐標(biāo)引入到我們的應(yīng)用里面來。我們使用的是內(nèi)存存儲的版本,還有redis存儲的版本,大家可以根據(jù)自己的應(yīng)用情況選用。
<dependency> <groupId>es.moki.ratelimitj</groupId> <artifactId>ratelimitj-inmemory</artifactId> <version>0.4.1</version> </dependency>
之后通過繼承SimpleUrlAuthenticationFailureHandler ,實現(xiàn)onAuthenticationFailure方法。該實現(xiàn)是針對登錄失敗的結(jié)果的處理,在我們之前的文章中已經(jīng)講過。
@Component public class MyAuthenticationFailureHandler extends SimpleUrlAuthenticationFailureHandler { @Autowired UserDetailsManager userDetailsManager; //規(guī)則定義:1小時之內(nèi)5次機會,就觸發(fā)限流行為 Set<RequestLimitRule> rules = Collections.singleton(RequestLimitRule.of(1 * 60, TimeUnit.MINUTES,5)); RequestRateLimiter limiter = new InMemorySlidingWindowRequestRateLimiter(rules); @Override public void onAuthenticationFailure(HttpServletRequest request, HttpServletResponse response, AuthenticationException exception) throws IOException, ServletException { String userId = //從request或request.getSession中獲取登錄用戶名 //計數(shù)器加1,并判斷該用戶是否已經(jīng)到了觸發(fā)了鎖定規(guī)則 boolean reachLimit = limiter.overLimitWhenIncremented(userId); if(reachLimit){ //如果觸發(fā)了鎖定規(guī)則,通過UserDetails告知Spring Security鎖定賬戶 user.setAccountNonLocked(false); userDetailsManager.updateUser(user); SysUser user = (SysUser) userDetailsManager.loadUserByUsername(userId); } //此處省略通過response做json或html響應(yīng) } }
核心實現(xiàn)注意看代碼中的注釋
代碼中的SysUser為UserDetails的實現(xiàn)類,如果不知道如何實現(xiàn)請參考本號之前的文章
userDetailsManager被用于管理UserDetails信息,通過改變UserDetails改變Spring Security驗證行為。
四、重置鎖定狀態(tài)的時機
user.setAccountNonLocked(true);
重置鎖定狀態(tài)很簡單,就是上面的代碼。但是更重要的是如何選擇重置鎖定狀態(tài)的時機。筆者能想到幾種方案如下
- 下一次登陸的時候,自定義過濾器,加在Spring Boot過濾器鏈最前端做鎖定狀態(tài)重置的判斷。
- 當(dāng)?shù)卿涃~戶被鎖定之后,之后用戶的每一次登錄都會拋出LockedException。我們完全可以通過Spring Boot的全局異常捕獲機制,在其中捕獲LockedException,并做鎖定狀態(tài)的判斷及重置行為。
- 寫一個Spring 的定時器輪詢,當(dāng)然這是最差的方案。
總結(jié)
以上所述是小編給大家介紹的Spring Security實現(xiàn)多次登錄失敗后賬戶鎖定功能,希望對大家有所幫助,如果大家有任何疑問請給我留言,小編會及時回復(fù)大家的。在此也非常感謝大家對腳本之家網(wǎng)站的支持!
如果你覺得本文對你有幫助,歡迎轉(zhuǎn)載,煩請注明出處,謝謝!
相關(guān)文章
Java基礎(chǔ)知識之成員變量和局部變量淺顯易懂總結(jié)
從語法形式上,看成員變量是屬于類的,而局部變量是在方法中定義的變量或是方法的參數(shù);成員變量可以被public,private,static等修飾符所修飾,而局部變量不能被訪問控制修飾符及static所修飾2021-09-09使用Java通過OAuth協(xié)議驗證發(fā)送微博的教程
這篇文章主要介紹了使用Java通過OAuth協(xié)議驗證發(fā)送微博的教程,使用到了新浪微博為Java開放的API weibo4j,需要的朋友可以參考下2016-02-02ActiveMQ消息隊列技術(shù)融合Spring過程解析
這篇文章主要介紹了ActiveMQ消息隊列技術(shù)融合Spring過程解析,文中通過示例代碼介紹的非常詳細,對大家的學(xué)習(xí)或者工作具有一定的參考學(xué)習(xí)價值,需要的朋友可以參考下2019-11-11使用dubbo+zookeeper+spring boot構(gòu)建服務(wù)的方法詳解
這篇文章主要給大家介紹了關(guān)于如何使用dubbo+zookeeper+spring boot構(gòu)建服務(wù)的相關(guān)資料,文中通過示例代碼及圖片介紹的非常詳細,需要的朋友可以參考借鑒,下面隨著小編來一起學(xué)習(xí)學(xué)習(xí)吧2018-05-05解決Spring Security的權(quán)限配置不生效問題
這篇文章主要介紹了解決Spring Security的權(quán)限配置不生效問題,具有很好的參考價值,希望對大家有所幫助。如有錯誤或未考慮完全的地方,望不吝賜教2022-03-03面試題:Java 實現(xiàn)查找旋轉(zhuǎn)數(shù)組的最小數(shù)字
這篇文章主要介紹了Java 實現(xiàn)查找旋轉(zhuǎn)數(shù)組的最小數(shù)字,小編覺得挺不錯的,現(xiàn)在分享給大家,也給大家做個參考。一起跟隨小編過來看看吧2018-07-07