本文目录导读:

- 核心思想:AOP (面向切面编程) 与 过滤链
- 方案一:基于 Servlet Filter 和 ThreadLocal (最通用、最灵活)
- 方案二:基于 Spring Interceptor (更适合MVC场景)
- 方案三:基于 Spring Security (企业级标准方案)
- 总结:如何选择?
实现Java登录校验流程统一的核心思路是通过一个统一的认证过滤器或拦截器,集中处理所有受保护资源的访问控制,这避免了在每个Controller中重复编写校验代码,提升了系统的可维护性和安全性。
以下是几种主流的、从简单到复杂的统一实现方案,以及它们的最佳实践。
核心思想:AOP (面向切面编程) 与 过滤链
统一校验的本质是在请求到达业务Controller之前,通过一个“关卡”进行身份验证,这个“关卡”通常是:
- Filter (过滤器):基于Servlet规范,可以拦截所有请求(包括静态资源),更底层。
- Interceptor (拦截器):基于Spring MVC,只能拦截Controller请求,可以获取Handler和Spring上下文。
- Aspect (切面):更灵活,可以切入Service层或任何自定义注解。
最常用且最合适的方式是 Filter + Interceptor 的组合 或 自定义Filter。
基于 Servlet Filter 和 ThreadLocal (最通用、最灵活)
这是最通用的方案,不依赖特定框架(虽然常用Spring),性能最高,控制粒度最细。
流程图:
graph TD
A[客户端请求] --> B[CustomAuthFilter (doFilter)]
B --> C{请求路径是否在白名单?}
C -- 是 --> D[chain.doFilter() 放行]
C -- 否 --> E[从请求头/参数提取Token]
E --> F{Token存在且有效?}
F -- 否 --> G[返回401 Unauthorized]
F -- 是 --> H[解析Token获取用户ID/角色]
H --> I[存入ThreadLocal]
I --> D
D --> J[业务处理 (Controller/Service)]
J --> K[清除ThreadLocal (finally块) ]
K --> L[返回响应]
subgraph Web层通用处理
B
C
E
F
G
H
I
K
end
subgraph 业务处理
J
end
代码示例:
-
定义
UserContext(使用 ThreadLocal)import org.springframework.stereotype.Component; @Component public class UserContext { private static final ThreadLocal<UserInfo> USER_HOLDER = new ThreadLocal<>(); public static void setUser(UserInfo user) { USER_HOLDER.set(user); } public static UserInfo getUser() { return USER_HOLDER.get(); } public static Long getUserId() { UserInfo user = USER_HOLDER.get(); return user == null ? null : user.getId(); } // 非常重要:在请求结束后清除,防止内存泄漏和线程复用问题 public static void clear() { USER_HOLDER.remove(); } } // 用户信息DTO public class UserInfo { private Long id; private String username; private String role; // getters and setters } -
实现统一登录校验 Filter
import javax.servlet.*; import javax.servlet.http.HttpServletRequest; import javax.servlet.http.HttpServletResponse; import java.io.IOException; import java.util.Arrays; import java.util.List; //@WebFilter(urlPatterns = "/*") // 或者通过配置类注册 public class AuthFilter implements Filter { // 白名单路径 (登录、注册、静态资源等) private static final List<String> WHITE_LIST = Arrays.asList( "/api/login", "/api/register", "/static/**", "/api/public/**" ); @Override public void doFilter(ServletRequest servletRequest, ServletResponse servletResponse, FilterChain filterChain) throws IOException, ServletException { HttpServletRequest request = (HttpServletRequest) servletRequest; HttpServletResponse response = (HttpServletResponse) servletResponse; String requestURI = request.getRequestURI(); // 1. 检查是否在白名单中 if (isWhiteListed(requestURI)) { filterChain.doFilter(request, response); return; } // 2. 提取 Token (从 Header 或 Cookie) String token = request.getHeader("Authorization"); if (token == null || token.isEmpty()) { response.setStatus(HttpServletResponse.SC_UNAUTHORIZED); response.getWriter().write("Token is missing"); return; } // 3. 验证 Token (这里调用你的JWT或Session验证逻辑) UserInfo userInfo = validateToken(token); if (userInfo == null) { response.setStatus(HttpServletResponse.SC_UNAUTHORIZED); response.getWriter().write("Invalid token"); return; } // 4. 将用户信息存入上下文 try { UserContext.setUser(userInfo); filterChain.doFilter(request, response); } finally { // 5. 请求结束,必须清除! UserContext.clear(); } } private boolean isWhiteListed(String uri) { // 简单的路径匹配,建议使用 AntPathMatcher for (String pattern : WHITE_LIST) { if (uri.startsWith(pattern.replace("**", ""))) { return true; } } return false; } private UserInfo validateToken(String token) { // 你的JWT或Token验证逻辑 // return JwtUtil.parseToken(token); return null; } }优点:
- 性能极高,不依赖Spring AOP代理。
- 可拦截所有请求类型(包括
/static/下的图片、JS等)。 - 生命周期与请求完全一致,
ThreadLocal非常安全。
缺点:
- 无法直接获取到Spring IOC容器中的Service(需要通过
ApplicationContext获取,稍复杂)。 - 路径匹配需手动实现或引入
AntPathMatcher。
基于 Spring Interceptor (更适合MVC场景)
如果你的应用主要是JSON API,且希望优雅地使用Spring的注解和Service,Interceptor很合适。
配置与实现:
import org.springframework.context.annotation.Configuration;
import org.springframework.web.servlet.config.annotation.InterceptorRegistry;
import org.springframework.web.servlet.config.annotation.WebMvcConfigurer;
@Configuration
public class WebMvcConfig implements WebMvcConfigurer {
@Override
public void addInterceptors(InterceptorRegistry registry) {
registry.addInterceptor(new AuthInterceptor())
.addPathPatterns("/**") // 拦截所有路径
.excludePathPatterns("/api/login", "/api/register", "/static/**"); // 白名单
}
}
// Interceptor 实现
public class AuthInterceptor implements HandlerInterceptor {
@Override
public boolean preHandle(HttpServletRequest request, HttpServletResponse response, Object handler)
throws Exception {
String token = request.getHeader("Authorization");
if (token == null) {
response.setStatus(401);
return false; // 不放行
}
// 验证token (这里可以注入Service,通过@Autowired,但Interceptor默认不是Bean,需要特殊处理)
UserInfo userInfo = JwtUtil.parseToken(token);
if (userInfo == null) {
response.setStatus(401);
return false;
}
// 存入ThreadLocal (同上)
UserContext.setUser(userInfo);
return true; // 放行
}
@Override
public void afterCompletion(HttpServletRequest request, HttpServletResponse response, Object handler, Exception ex)
throws Exception {
// 请求结束后清除
UserContext.clear();
}
}
优点:
- 完美集成Spring MVC,可以使用
@Autowired注入Service(将Interceptor注册为Bean即可)。 - 白名单管理非常优雅,直接通过配置方法。
- 可以获取到
Handler对象,从而判断是否是Controller方法。
缺点:
- 无法拦截Filter级别的请求(如静态资源、
/error)。
基于 Spring Security (企业级标准方案)
如果项目需要复杂的权限控制(角色、权限表达式、OAuth2),强烈推荐使用Spring Security,它内置了完整的认证和授权流程。
核心配置示例:
@Configuration
@EnableWebSecurity
public class SecurityConfig {
@Bean
public SecurityFilterChain filterChain(HttpSecurity http) throws Exception {
http
.authorizeHttpRequests(authz -> authz
.antMatchers("/api/login", "/api/register", "/static/**").permitAll() // 白名单
.antMatchers("/api/admin/**").hasRole("ADMIN") // 角色校验
.anyRequest().authenticated() // 其他请求需认证
)
.sessionManagement().sessionCreationPolicy(SessionCreationPolicy.STATELESS) // 无状态
.and()
.csrf().disable(); // 如果是前后端分离
// 添加自定义JWT过滤器 (UsernamePasswordAuthenticationFilter之前)
http.addFilterBefore(new JwtAuthenticationFilter(), UsernamePasswordAuthenticationFilter.class);
return http.build();
}
}
// 自定义JWT过滤器
public class JwtAuthenticationFilter extends OncePerRequestFilter {
@Override
protected void doFilterInternal(HttpServletRequest request, HttpServletResponse response, FilterChain chain)
throws ServletException, IOException {
// 1. 从Header获取Token
// 2. 解析Token获取用户名
// 3. 查询用户详情 (UserDetails)
// 4. 创建UsernamePasswordAuthenticationToken
// 5. 设置到SecurityContextHolder (Spring Security的ThreadLocal)
// 6. chain.doFilter(request, response)
}
}
优点:
- 功能最强大、最安全、可扩展性最强。
- 内置CSRF、Session管理、OAuth2、方法安全(
@PreAuthorize)等。 - 社区最活跃,文档最丰富。
缺点:
- 学习曲线较陡。
- 对于非常简单的API服务可能有些“过重”。
如何选择?
| 方案 | 适用场景 | 优点 | 缺点 | 推荐度 |
|---|---|---|---|---|
| Servlet Filter | 所有Java Web项目,特别是对性能要求极高、需要拦截静态资源或非MVC请求的场景。 | 最灵活,性能最好,最底层。 | 路径匹配需手动处理,无法直接注入Spring Service。 | ⭐⭐⭐⭐ |
| Spring Interceptor | 标准Spring MVC项目,主要处理JSON API,希望优雅使用Spring特性。 | 与MVC深度集成,配置简单,支持Service注入。 | 无法拦截非Controller请求。 | ⭐⭐⭐⭐⭐ |
| Spring Security | 复杂的企业级应用,需要角色、权限、OAuth2、SSO等。 | 功能最全,最安全,开箱即用。 | 学习成本高,配置稍重。 | ⭐⭐⭐⭐⭐ (复杂项目) |
最佳实践建议:
- 对于大多数中小型项目:选择 Spring Interceptor + ThreadLocal 足以。
- 对于性能敏感或需拦截静态资源:选择 Filter + ThreadLocal。
- 对于安全要求高、用户权限体系复杂:必须上 Spring Security。
- 共同原则:
- 统一使用 ThreadLocal 存储用户会话信息。
- 务必在
finally或afterCompletion中 清除 ThreadLocal。 - 将 Token 生成、校验逻辑(如 JWT工具类)从过滤逻辑中分离成
@Service。 - 绝对不要在Controller层直接解析Token或从Header获取用户,这破坏了统一。
通过以上方案,你可以将登录校验代码集中在一个地方,使得业务代码干净、清爽,并且修改认证逻辑时只需改动一处。