Spring Security过滤器链中自定义认证异常响应的正确实践

心靈之曲

心靈之曲

2026-05-17

570人浏览

原创

在Spring Security过滤器链中(如Cookie认证过滤器),若提前写入HTTP响应(如setStatus()+writeValue()),会导致ExceptionTranslationFilter因响应已提交而抛出ServletException,使AccessDeniedException等无法被正常处理。本文提供基于AuthenticationEntryPoint委托机制的标准解法,实现认证失败时返回结构化JSON错误,同时保持异常处理链完整。

spring security过滤器链中(如cookie认证过滤器),若提前写入http响应(如`setstatus()`+`writevalue()`),会导致`exceptiontranslationfilter`因响应已提交而抛出`servletexception`,使`accessdeniedexception`等无法被正常处理。本文提供基于`authenticationentrypoint`委托机制的标准解法,实现认证失败时返回结构化json错误,同时保持异常处理链完整。

Spring Security 的异常处理具有严格的生命周期约束:所有认证(AuthenticationException)与授权(AccessDeniedException)异常必须由 ExceptionTranslationFilter 统一捕获并分发,该过滤器仅在响应尚未提交(response.isCommitted() == false) 时才可安全调用 AuthenticationEntryPoint 或 AccessDeniedHandler。一旦你在自定义过滤器(如 CookieAuthenticationFilter)中主动调用 response.setStatus() 或向输出流写入内容,响应即被标记为“已提交”,后续 ExceptionTranslationFilter 检测到此状态后将直接抛出 ServletException("response is already committed"),导致原本应被优雅处理的 AccessDeniedException 变成未捕获的容器级错误。

因此,绝不可在过滤器链中间手动写响应体——这不是代码风格问题,而是 Spring Security 架构设计的硬性要求。正确做法是遵循其委托模型:将认证失败的上下文信息“传递出去”,交由框架预留的标准化入口点(AuthenticationEntryPoint)统一处理。

✅ 推荐方案:请求属性 + 自定义 AuthenticationEntryPoint

该方案完全符合 Spring Security 设计哲学,解耦清晰、可测试性强,且不破坏默认过滤器链行为。

Closers Copy
Closers Copy

营销专用文案机器人

下载

步骤 1:重构 CookieAuthenticationFilter —— 仅设属性,不写响应

@Component
public class CookieAuthenticationFilter extends OncePerRequestFilter {
    private final AuthService authService;
    private final ObjectMapper objectMapper;

    // 使用常量避免字符串硬编码(提升可维护性)
    public static final String COOKIE_AUTH_EXCEPTION_ATTR = "cookieAuthException";

    public CookieAuthenticationFilter(AuthService authService, ObjectMapper objectMapper) {
        this.authService = authService;
        this.objectMapper = objectMapper;
    }

    @Override
    protected void doFilterInternal(
            HttpServletRequest request,
            HttpServletResponse response,
            FilterChain filterChain) throws ServletException, IOException {

        String authCookieValue = extractAuthCookieValue(request); // 实现略
        if (authCookieValue == null) {
            // 无有效凭证 → 触发未认证流程(由 EntryPoint 处理)
            filterChain.doFilter(request, response);
            return;
        }

        try {
            UserDto user = authService.getUserFromAuthenticationToken(
                    new AuthenticationTokenValueDto(authCookieValue)
            );

            Authentication auth = new PreAuthenticatedAuthenticationToken(
                    user, authCookieValue, List.of()
            );
            SecurityContextHolder.getContext().setAuthentication(auth);

        } catch (CustomAuthException e) {
            // ✅ 关键:仅存异常到 request 属性,不操作 response
            request.setAttribute(COOKIE_AUTH_EXCEPTION_ATTR, e);
            // ✅ 放行至 ExceptionTranslationFilter,由它触发 EntryPoint
        }

        filterChain.doFilter(request, response);
    }

    private String extractAuthCookieValue(HttpServletRequest request) {
        return Arrays.stream(request.getCookies())
                .filter(c -> "auth_token".equals(c.getName()))
                .map(Cookie::getValue)
                .findFirst()
                .orElse(null);
    }
}

⚠️ 注意:filterChain.doFilter(...) 必须始终被调用(即使发生异常),否则请求不会进入 ExceptionTranslationFilter,EntryPoint 将永远不会执行。

步骤 2:实现 AuthenticationEntryPoint —— 集中响应生成逻辑

@Component
public class CookieAuthenticationEntryPoint implements AuthenticationEntryPoint {

    private final ObjectMapper objectMapper;

    public CookieAuthenticationEntryPoint(ObjectMapper objectMapper) {
        this.objectMapper = objectMapper;
    }

    @Override
    public void commence(
            HttpServletRequest request,
            HttpServletResponse response,
            AuthenticationException authException) throws IOException, ServletException {

        // 优先检查自定义认证异常(来自 CookieFilter)
        CustomAuthException cookieEx = (CustomAuthException) request.getAttribute(
                CookieAuthenticationFilter.COOKIE_AUTH_EXCEPTION_ATTR
        );

        if (cookieEx != null) {
            response.setStatus(HttpServletResponse.SC_UNAUTHORIZED);
            response.setContentType(MediaType.APPLICATION_JSON_VALUE);
            objectMapper.writeValue(response.getOutputStream(), Map.of(
                    "code", "AUTH_FAILED",
                    "status", HttpServletResponse.SC_UNAUTHORIZED,
                    "message", cookieEx.getMessage(),
                    "timestamp", Instant.now()
            ));
            return;
        }

        // 兜底:其他未认证场景(如无 Cookie、Basic Auth 失败等)
        response.setStatus(HttpServletResponse.SC_UNAUTHORIZED);
        response.setContentType(MediaType.APPLICATION_JSON_VALUE);
        objectMapper.writeValue(response.getOutputStream(), Map.of(
                "code", "UNAUTHORIZED",
                "status", HttpServletResponse.SC_UNAUTHORIZED,
                "message", "Authentication required.",
                "timestamp", Instant.now()
        ));
    }
}

步骤 3:在 SecurityConfig 中注册 EntryPoint

@Configuration
@EnableWebSecurity
public class SecurityConfig {

    private final CookieAuthenticationFilter cookieAuthenticationFilter;
    private final CookieAuthenticationEntryPoint cookieAuthenticationEntryPoint;

    public SecurityConfig(
            CookieAuthenticationFilter cookieAuthenticationFilter,
            CookieAuthenticationEntryPoint cookieAuthenticationEntryPoint) {
        this.cookieAuthenticationFilter = cookieAuthenticationFilter;
        this.cookieAuthenticationEntryPoint = cookieAuthenticationEntryPoint;
    }

    @Bean
    public SecurityFilterChain securityFilterChain(HttpSecurity http) throws Exception {
        http
                .cors(AbstractHttpConfigurer::disable)
                .csrf(AbstractHttpConfigurer::disable)
                .sessionManagement(s -> s.sessionCreationPolicy(SessionCreationPolicy.STATELESS))
                .authorizeHttpRequests(a -> a
                        .requestMatchers("/un/**").permitAll()
                        .anyRequest().authenticated()
                )
                .exceptionHandling(e -> e
                        .authenticationEntryPoint(cookieAuthenticationEntryPoint) // ✅ 注册
                )
                .addFilterBefore(cookieAuthenticationFilter, BasicAuthenticationFilter.class);

        return http.build();
    }
}

? 为什么这个方案更优?

对比维度 ❌ 错误方式(过滤器内写响应) ✅ 正确方式(EntryPoint 委托)
架构合规性 破坏 Spring Security 异常处理契约 完全遵循 ExceptionTranslationFilter 设计意图
可扩展性 每个自定义过滤器需重复写响应逻辑 所有认证失败路径复用同一 EntryPoint,逻辑集中
可测试性 难以单元测试响应写入(需 Mock Servlet API) EntryPoint 可独立注入 ObjectMapper 进行纯逻辑测试
错误覆盖 仅覆盖 CustomAuthException,遗漏其他 AuthenticationException 自动兼容 BadCredentialsException、LockedException 等全部子类
日志与监控 异常在过滤器中“静默吞掉”,丢失堆栈与指标 异常经标准入口点,可统一埋点、审计、接入 Sentry 等

? 补充建议

  • 若还需处理授权失败(如 AccessDeniedException),同理实现 AccessDeniedHandler 并通过 .accessDeniedHandler(...) 注册;
  • 对于 JSON 响应结构,建议定义统一响应体类(如 ApiResult),替代 Map.of(...),提升类型安全与前端兼容性;
  • 生产环境应添加 @Slf4j 在 EntryPoint 中记录认证失败事件(含 IP、User-Agent、时间戳),用于风控分析。

通过这一模式,你既获得了完全可控的 JSON 错误响应,又严格遵守了 Spring Security 的异常传播机制——这才是构建健壮、可维护 API 安全层的正确起点。

相关专题

更多
C语言变量命名
C语言变量命名

c语言变量名规则是:1、变量名以英文字母开头;2、变量名中的字母是区分大小写的;3、变量名不能是关键字;4、变量名中不能包含空格、标点符号和类型说明符。php中文网还提供c语言变量的相关下载、相关课程等内容,供大家免费下载使用。

2023.06.20

1373

3

c语言入门自学零基础
c语言入门自学零基础

C语言是当代人学习及生活中的必备基础知识,应用十分广泛,本专题为大家c语言入门自学零基础的相关文章,以及相关课程,感兴趣的朋友千万不要错过了。

2023.07.25

1561

9

c语言运算符的优先级顺序
c语言运算符的优先级顺序

c语言运算符的优先级顺序是括号运算符 > 一元运算符 > 算术运算符 > 移位运算符 > 关系运算符 > 位运算符 > 逻辑运算符 > 赋值运算符 > 逗号运算符。本专题为大家提供c语言运算符相关的各种文章、以及下载和课程。

2023.08.02

692

5

c语言数据结构
c语言数据结构

数据结构是指将数据按照一定的方式组织和存储的方法。它是计算机科学中的重要概念,用来描述和解决实际问题中的数据组织和处理问题。数据结构可以分为线性结构和非线性结构。线性结构包括数组、链表、堆栈和队列等,而非线性结构包括树和图等。php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

2023.08.09

551

4

c语言random函数用法
c语言random函数用法

c语言random函数用法:1、random.random,随机生成(0,1)之间的浮点数;2、random.randint,随机生成在范围之内的整数,两个参数分别表示上限和下限;3、random.randrange,在指定范围内,按指定基数递增的集合中获得一个随机数;4、random.choice,从序列中随机抽选一个数;5、random.shuffle,随机排序。

2023.09.05

910

5

c语言const用法
c语言const用法

const是关键字,可以用于声明常量、函数参数中的const修饰符、const修饰函数返回值、const修饰指针。详细介绍:1、声明常量,const关键字可用于声明常量,常量的值在程序运行期间不可修改,常量可以是基本数据类型,如整数、浮点数、字符等,也可是自定义的数据类型;2、函数参数中的const修饰符,const关键字可用于函数的参数中,表示该参数在函数内部不可修改等等。

2023.09.20

1128

7

c语言get函数的用法
c语言get函数的用法

get函数是一个用于从输入流中获取字符的函数。可以从键盘、文件或其他输入设备中读取字符,并将其存储在指定的变量中。本文介绍了get函数的用法以及一些相关的注意事项。希望这篇文章能够帮助你更好地理解和使用get函数 。

2023.09.20

1684

8

c数组初始化的方法
c数组初始化的方法

c语言数组初始化的方法有直接赋值法、不完全初始化法、省略数组长度法和二维数组初始化法。详细介绍:1、直接赋值法,这种方法可以直接将数组的值进行初始化;2、不完全初始化法,。这种方法可以在一定程度上节省内存空间;3、省略数组长度法,这种方法可以让编译器自动计算数组的长度;4、二维数组初始化法等等。

2023.09.22

5657

6

c语言中null和NULL的区别
c语言中null和NULL的区别

c语言中null和NULL的区别是:null是C语言中的一个宏定义,通常用来表示一个空指针,可以用于初始化指针变量,或者在条件语句中判断指针是否为空;NULL是C语言中的一个预定义常量,通常用来表示一个空值,用于表示一个空的指针、空的指针数组或者空的结构体指针。

2023.09.22

420

3

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
热门推荐
/
最新课程
phpStudy极速入门视频教程
phpStudy极速入门视频教程

共6课时 | 54.4万人学习

独孤九贱(4)_PHP视频教程
独孤九贱(4)_PHP视频教程

共89课时 | 131.8万人学习