SpringSecurity源码解析-UsernamePasswordAutherticationFilter

package org.springframework.security.web.authentication

类图-总体结构

UsernamePasswordAutherticationFilter类图

结构说明

从类图上看,UsernamePasswordAuthenticationFilter这个类继承了AbstractAuthenticationProcessingFilter

关于AbstractAuthenticationProcessingFilter类的详解参考文章 源码解析-AbstractAuthenticationProcessingFilter

说明

看类结构UsernamePasswordAuthenticationFilter应该是对类AbstractAuthenticationProcessingFilter的补充和实现。

构造方法说明

1.public UsernamePasswordAuthenticationFilter()
构造方法,具体实现如下:

public UsernamePasswordAuthenticationFilter() {
       //调用了父类的构造函数,默认采用/login,且使用POST方法;
        super(new AntPathRequestMatcher("/login", "POST"));
    }

实例方法说明

1.public Authentication attemptAuthentication(HttpServletRequest,HttpServletResponse)

  • 功能说明
    尝试进行认证,该方法是整个UsernamePasswordAuthenticationFilter的核心方法;
    AbstractAuthenticationProcessingFilter中的方法进行了覆盖。
  • 入参
    HttpServletRequest
    HttpServletResponse
  • 返回结果
    Authentication
  • 抛出异常
    AuthenticationServiceException
  • 源码说明
public Authentication attemptAuthentication(HttpServletRequest request,
            HttpServletResponse response) throws AuthenticationException {
        //如果postOnly为true,并且request的请求方式不是"POST",那么抛出认证异常.
        if (postOnly && !request.getMethod().equals("POST")) {
            throw new AuthenticationServiceException(
                    "Authentication method not supported: " + request.getMethod());
        }
        //获取用户名和密码
        String username = obtainUsername(request);
        String password = obtainPassword(request);
        //如果用户名为空,则设置默认值
        if (username == null) {
            username = "";
        }
        //如果密码为空,则设置默认值
        if (password == null) {
            password = "";
        }
        //对用户名进行去空格处理
        username = username.trim();
        //根据用户名和密码创建用户名和密码认证token
        UsernamePasswordAuthenticationToken authRequest = new UsernamePasswordAuthenticationToken(
                username, password);
        //设置认证详细信息
        // Allow subclasses to set the "details" property
        setDetails(request, authRequest);
        //获取认证管理处理类,并进行认证,返回认证结果
        return this.getAuthenticationManager().authenticate(authRequest);
    }

整体流程图


尝试认证流程图
  1. protected String obtainPassword(HttpServletRequest)
  • 功能说明
    根据passwordParameter获取用户输入的密码
  • 入参
    HttpServletRequest HTTP请求
  • 返回结果
    String 获取到的密码
  • 源码说明
protected String obtainPassword(HttpServletRequest request) {
        //从Http的request中获取key为password的字段,获取用户输入的密码
        return request.getParameter(passwordParameter);
    }

3.···protected String obtainUsername(HttpServletRequest)```

  • 功能说明
    根据usernameParameter获取用户输入的用户名
  • 入参:
    HttpServletRequest http请求
  • 出参:
    String 获取到的用户名
  • 源码说明
protected String obtainUsername(HttpServletRequest request) {
        //从request中获取用户名,获取用户输入的用户名
        return request.getParameter(usernameParameter);
    }

4.setDetails(HttpServletRequest,UsernamePasswordAuthenicationToken)

  • 功能说明
    补充认证详细信息
  • 入参:
    HttpServletRequest http请求
    UsernamePasswordAuthenicationToken 认证信息
  • 返回结果:
  • 源码说明
/**
     * Provided so that subclasses may configure what is put into the authentication
     * request's details property.
     *
     * @param request that an authentication request is being created for
     * @param authRequest the authentication request object that should have its details
     * set
     */
    protected void setDetails(HttpServletRequest request,
            UsernamePasswordAuthenticationToken authRequest) {
        //补充authRequest-认证请求,默认为WebAuthenticationDetails(内带ip和sessionId)
        authRequest.setDetails(authenticationDetailsSource.buildDetails(request));
    }

5.public void setUsernameParameter(String)

  • 功能说明
    设置usernameParameter属性;该属性用来获取httpRequest中的用户名;
  • 入参
    String new usernameParameter
  • 返回结果
  • 源码说明
/**
     * Sets the parameter name which will be used to obtain the username from the login
     * request.
     *
     * @param usernameParameter the parameter name. Defaults to "username".
     */
    public void setUsernameParameter(String usernameParameter) {
        Assert.hasText(usernameParameter, "Username parameter must not be empty or null");
        this.usernameParameter = usernameParameter;
    }

6.public void setPasswordParameter(String)

  • 功能说明
    设置passwordParameter属性;该属性用来获取httpRequest中的密码
  • 入参
    String new passwordParameter
  • 返回结果
  • 源码说明
/**
     * Sets the parameter name which will be used to obtain the password from the login
     * request..
     *
     * @param passwordParameter the parameter name. Defaults to "password".
     */
    public void setPasswordParameter(String passwordParameter) {
        Assert.hasText(passwordParameter, "Password parameter must not be empty or null");
        this.passwordParameter = passwordParameter;
    }

7.public void setPostOnly(boolean)

  • 功能说明
    设置postOnly属性,默认为true;如果该值为true,则只支持POST方式的请求认证;
  • 入参
    boolean postOnly real value
  • 返回结果
  • 源码说明
/**
     * Defines whether only HTTP POST requests will be allowed by this filter. If set to
     * true, and an authentication request is received which is not a POST request, an
     * exception will be raised immediately and authentication will not be attempted. The
     * <tt>unsuccessfulAuthentication()</tt> method will be called as if handling a failed
     * authentication.
     * <p>
     * Defaults to <tt>true</tt> but may be overridden by subclasses.
     */
    public void setPostOnly(boolean postOnly) {
        this.postOnly = postOnly;
    }

8.public String getUsernameParameter()

  • 功能说明
    获取usernameParameter的值
  • 入参
  • 返回结果
    String the property usernameParameter's value.
  • 源码说明
public final String getUsernameParameter() {
        return usernameParameter;
    }

9.public String getPasswordParameter()

  • 功能说明
    获取passwordParameter的值
  • 入参
  • 返回结果
    String the property passwordParameter's value
  • 代码说明
public final String getPasswordParameter() {
        return passwordParameter;
    }
最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 212,185评论 6 493
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 90,445评论 3 385
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 157,684评论 0 348
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 56,564评论 1 284
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 65,681评论 6 386
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 49,874评论 1 290
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 39,025评论 3 408
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 37,761评论 0 268
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 44,217评论 1 303
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 36,545评论 2 327
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 38,694评论 1 341
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 34,351评论 4 332
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 39,988评论 3 315
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 30,778评论 0 21
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 32,007评论 1 266
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 46,427评论 2 360
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 43,580评论 2 349

推荐阅读更多精彩内容