WedX - журнал о программировании и компьютерных науках

Spring Security с веб-сервисами REST - невозможно пройти аутентификацию через заголовок при тестировании с помощью Curl

Я новичок в Spring и Spring Security, и я не могу заставить это работать. Я защищаю веб-службу с помощью безопасности Spring. Я получаю соответствующие ответы - 401, 200 и т. д. - для безопасных запросов и когда я явно вхожу в систему по указанному мной URL-адресу. Однако, когда я пытаюсь проверить фактический URL-адрес, предоставляющий данные через curl или poster, отправляющий аутентификацию в заголовке, я не могу заставить его работать.

Вот мой файл servlet-security.xml:

<?xml version="1.0" encoding="UTF-8"?>
<beans:beans xmlns="https://www.springframework.org/schema/security"
xmlns:xsi="https://www.w3.org/2001/XMLSchema-instance"
xmlns:beans="https://www.springframework.org/schema/beans"
xmlns:sec="https://www.springframework.org/schema/security"
xsi:schemaLocation="
https://www.springframework.org/schema/security
https://www.springframework.org/schema/security/spring-security-3.1.xsd
https://www.springframework.org/schema/beans
https://www.springframework.org/schema/beans/spring-beans-3.1.xsd">

<http create-session="stateless" entry-point-ref="restAuthenticationEntryPoint">
  <intercept-url pattern="/services/schedule/**" access="ROLE_USER, ROLE_ADMIN"/>

  <custom-filter ref="myFilter" position="FORM_LOGIN_FILTER"/>

  <!-- Adds a logout filter to Spring Security filter chain -->
    <logout logout-url="/api/logout" delete-cookies="true" invalidate-session="true"
        success-handler-ref="restLogoutSuccessHandler"/>
</http>

<beans:bean id="myFilter" class="org.springframework.security.web.authentication.UsernamePasswordAuthenticationFilter">
  <beans:property name="authenticationManager" ref="authenticationManager"/>
  <beans:property name="authenticationSuccessHandler" ref="mySuccessHandler"/>
  <beans:property name="filterProcessesUrl" value="/api/login"/>
    <beans:property name="usernameParameter" value="username"/>
    <beans:property name="passwordParameter" value="password"/>
    <beans:property name="postOnly" value="true"/>
 </beans:bean>

 <!-- Configures a custom authentication success handler that returns HTTP status code 200 -->
 <beans:bean id="mySuccessHandler" class="com.touchvision.pilot.security.RestAuthenticationSuccessHandler"/>

 <!-- Configures a custom authentication failure handler that returns HTTP status code 401 -->
 <beans:bean id="restAuthenticationFailureHandler" class="com.touchvision.pilot.security.RestAuthenticationFailureHandler"/>

  <!-- Configures a custom logout success handler that returns HTTP status code 200 -->
  <beans:bean id="restLogoutSuccessHandler" class="com.touchvision.pilot.security.RestLogoutSuccessHandler"/>

<!-- Declare an authentication-manager to use a custom userDetailsService -->
<authentication-manager alias="authenticationManager">
        <authentication-provider user-service-ref="customUserDetailsService">
                <password-encoder ref="passwordEncoder"/>
        </authentication-provider>
</authentication-manager>

<!-- Use a Md5 encoder since the user's passwords are stored as Md5 in the database -->
<beans:bean class="org.springframework.security.authentication.encoding.Md5PasswordEncoder" id="passwordEncoder"/>

    <!-- A custom service where Spring will retrieve users and their corresponding access levels  -->
<beans:bean id="customUserDetailsService" class="com.touchvision.pilot.services.CustomUserDetailsService"/>

</beans:beans>

Как я уже сказал, я могу нормально войти в систему, разместив кредиты в файле /api/login. Однако, когда я пытаюсь отправить аутентификацию в заголовке с фактическим запросом данных, я получаю сообщение об ошибке «Этот запрос требует аутентификации HTTP». Команда curl, которую я использую:

curl -u [email protected]:admin123 "https://local.touchvision.com/services/schedule/list"

Спасибо за любую помощь.


Ответы:


1

У вас настроен только фильтр входа в форму (UsernamePasswordAuthenticationFilter), который обрабатывает параметры формы, переданные в запросе HTTP POST, но на стороне сервера нет ничего, что обрабатывало бы заголовок запроса.

Попробуйте настроить BasicAuthenticationFilter, который будет аутентифицировать запросы на основе информации, переданной в заголовке.

21.02.2013
  • Ах-ха. Нужно ли мне добавлять ‹http-basic /› в блок http, чтобы это работало? 21.02.2013
  • Да, см. подробности на странице static.springsource.org/spring-security/site/docs/current/ 21.02.2013
  • ФУ!!!! Это сработало. Спасибо! На самом деле я прочитал много документации. Просто временами это было немного ошеломляюще и запутанно. В любом случае, спасибо. 21.02.2013

  • 2

    Вы пытались использовать %40 вместо знака @ в идентификаторе пользователя. Кроме того, в зависимости от вашей версии CURL, вы можете попробовать заключить в кавычки весь параметр -u.

    21.02.2013
    Новые материалы

    Как проанализировать работу вашего классификатора?
    Не всегда просто знать, какие показатели использовать С развитием глубокого обучения все больше и больше людей учатся обучать свой первый классификатор. Но как только вы закончите..

    Работа с цепями Маркова, часть 4 (Машинное обучение)
    Нелинейные цепи Маркова с агрегатором и их приложения (arXiv) Автор : Бар Лайт Аннотация: Изучаются свойства подкласса случайных процессов, называемых дискретными нелинейными цепями Маркова..

    Crazy Laravel Livewire упростил мне создание электронной коммерции (панель администратора и API) [Часть 3]
    Как вы сегодня, ребята? В этой части мы создадим CRUD для данных о продукте. Думаю, в этой части я не буду слишком много делиться теорией, но чаще буду делиться своим кодом. Потому что..

    Использование машинного обучения и Python для классификации 1000 сезонов новичков MLB Hitter
    Чему может научиться машина, глядя на сезоны новичков 1000 игроков MLB? Это то, что исследует это приложение. В этом процессе мы будем использовать неконтролируемое обучение, чтобы..

    Учебные заметки: создание моего первого пакета Node.js
    Это мои обучающие заметки, когда я научился создавать свой самый первый пакет Node.js, распространяемый через npm. Оглавление Глоссарий I. Новый пакет 1.1 советы по инициализации..

    Забудьте о Matplotlib: улучшите визуализацию данных с помощью умопомрачительных функций Seaborn!
    Примечание. Эта запись в блоге предполагает базовое знакомство с Python и концепциями анализа данных. Привет, энтузиасты данных! Добро пожаловать в мой блог, где я расскажу о невероятных..

    ИИ в аэрокосмической отрасли
    Каждый полет – это шаг вперед к великой мечте. Чтобы это происходило в их собственном темпе, необходима команда астронавтов для погони за космосом и команда технического обслуживания..


    Для любых предложений по сайту: [email protected]