Spring Boot 3 中 JWT 认证下 CORS 配置失效的解决方案

梦瑶姑娘_3615

梦瑶姑娘_3615

2026-07-24

285人浏览

原创

Spring Boot 3 中 JWT 认证下 CORS 配置失效的解决方案

Spring Boot 3 默认禁用全局 CORS 自动配置,当启用 Spring Security 时,必须显式调用 .cors() 方法并配合 CorsConfiguration 才能生效;仅靠 WebMvcConfigurer 或 CorsWebFilter 无法覆盖 Security 过滤链中的预检拦截。

spring boot 3 中 jwt 认证下 cors 配置失效的解决方案:spring boot 3 默认禁用全局 cors 自动配置,当启用 spring security 时,必须显式调用 `.cors()` 方法并配合 corsconfiguration 才能生效;仅靠 `webmvcconfigurer` 或 `corswebfilter` 无法覆盖 security 过滤链中的预检拦截。

在 Spring Boot 3 + Spring Security 6 的组合中,CORS 不再由 WebMvcConfigurer 单独控制——它会被 SecurityFilterChain 的默认行为覆盖或忽略。尤其当请求携带认证凭据(如 Authorization: Bearer )时,浏览器会先发送 OPTIONS 预检请求,而若 Security 配置未显式启用并配置 CORS,则该预检将被拒绝(返回 401/403),导致前端报错 CORS error,即使你的 @CrossOrigin 注解或 WebMvcConfigurer 已正确设置。

✅ 正确做法是:在 SecurityFilterChain 中显式启用并配置 CORS,而非依赖 MVC 层配置。以下是推荐的完整修复方案:

1. 移除冗余的 WebMvcConfigurer CORS 配置(可选但建议)

// ❌ 删除或注释掉此配置(避免冲突)
@Configuration
public class WebConfigCors implements WebMvcConfigurer {
    @Override
    public void addCorsMappings(CorsRegistry registry) {
        registry.addMapping("/**")
                .allowedOrigins("*")
                .allowedMethods("*")
                .allowedHeaders("*");
    }
}

⚠️ 注意:WebMvcConfigurer#addCorsMappings 在 Security 启用后不生效于受保护端点,仅对未被 Security 拦截的静态资源或 /actuator 等路径有效。

Consensus
Consensus

一款AI工具,主要用于一个新型搜索引擎,利用AI在科学研究中为你找到答案,适合需要提升相关任务效率的用户。

下载

2. 在 SecurityFilterChain 中启用并配置 CORS

@Bean
public SecurityFilterChain securityFilterChain(HttpSecurity http) throws Exception {
    // ✅ 关键:启用 CORS 并关联配置
    http
        .cors(cors -> cors.configurationSource(corsConfigurationSource())) // ← 必须显式配置
        .csrf(csrf -> csrf.disable())
        .authorizeHttpRequests(authz -> authz
            .requestMatchers(
                "/api/v1/account/register",
                "/api/v1/account/password-recovery/**",
                "/api/v1/account/authenticate",
                "/api/v1/account/emailValidation/**",
                "/api/v1/questions",
                "/swagger-ui/**",
                "/v3/api-docs/**",
                "/webjars/**"
            ).permitAll()
            .anyRequest().authenticated()
        )
        .sessionManagement(session -> session
            .sessionCreationPolicy(SessionCreationPolicy.STATELESS)
        )
        .authenticationProvider(authenticationProvider)
        .addFilterBefore(jwtAuthFilter, UsernamePasswordAuthenticationFilter.class)
        .logout(logout -> logout
            .logoutUrl("/api/v1/account/logout")
            .addLogoutHandler(logoutHandler)
            .logoutSuccessHandler((req, res, auth) -> 
                SecurityContextHolder.clearContext())
        );

    return http.build();
}

// 提供 CORS 配置源(支持通配符与凭证)
@Bean
public CorsConfigurationSource corsConfigurationSource() {
    CorsConfiguration configuration = new CorsConfiguration();
    configuration.setAllowedOrigins(Arrays.asList("*")); // 生产环境请替换为具体域名,如 ["http://localhost:5173", "https://your-app.com"]
    configuration.setAllowedMethods(Arrays.asList("GET", "POST", "PUT", "DELETE", "OPTIONS"));
    configuration.setAllowedHeaders(Arrays.asList("*"));
    configuration.setAllowCredentials(true); // 若前端发送 credentials(如 axios with {withCredentials: true}),此项必须为 true
    configuration.setMaxAge(3600L);

    UrlBasedCorsConfigurationSource source = new UrlBasedCorsConfigurationSource();
    source.registerCorsConfiguration("/**", configuration);
    return source;
}

3. 前端请求示例(Axios / Fetch)

确保前端在发送带 Token 的请求时,显式携带凭据(若后端 setAllowCredentials(true)):

// Axios 示例
axios.get('/api/v1/account/profile', {
  headers: { Authorization: 'Bearer YOUR_JWT_TOKEN' },
  withCredentials: true // ← 必须开启(与后端 allowCredentials 一致)
});

// Fetch 示例
fetch('/api/v1/account/profile', {
  method: 'GET',
  headers: {
    'Authorization': 'Bearer YOUR_JWT_TOKEN',
    'Content-Type': 'application/json'
  },
  credentials: 'include' // ← 对应 withCredentials: true
});

? 关键要点总结:

  • ✅ .cors() 必须出现在 .csrf().disable() 之后、.authorizeHttpRequests() 之前;
  • ✅ CorsConfigurationSource 是唯一被 SecurityFilterChain 尊重的 CORS 来源;
  • ✅ 若前端使用 withCredentials: true 或 credentials: 'include',后端 setAllowCredentials(true) 且 allowedOrigins *不能为 `""** ——需指定明确域名(如["http://localhost:5173"]`),否则浏览器拒绝响应;
  • ✅ JWT 认证端点失败常因预检(OPTIONS)被 Security 拦截而未放行,.cors() 可自动处理预检响应;
  • ✅ @CrossOrigin 注解仍可用于单个 Controller 方法,但全局策略应统一由 Security 管理。

完成上述配置后,重启应用,认证接口即可正常响应跨域请求,不再出现 CORS error。

相关文章

PHP速学视频免费教程(入门到精通)
PHP速学视频免费教程(入门到精通)

PHP怎么学习?PHP怎么入门?PHP在哪学?PHP怎么学才快?不用担心,这里为大家提供了PHP速学教程(入门到精通),有需要的小伙伴保存下载就能学习啦!

下载

相关标签:

spring security

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
spring boot框架优点
spring boot框架优点

spring boot框架的优点有简化配置、快速开发、内嵌服务器、微服务支持、自动化测试和生态系统支持。本专题为大家提供spring boot相关的文章、下载、课程内容,供大家免费下载体验。

2023.09.05

571

5

spring框架有哪些
spring框架有哪些

spring框架有Spring Core、Spring MVC、Spring Data、Spring Security、Spring AOP和Spring Boot。详细介绍:1、Spring Core,通过将对象的创建和依赖关系的管理交给容器来实现,从而降低了组件之间的耦合度;2、Spring MVC,提供基于模型-视图-控制器的架构,用于开发灵活和可扩展的Web应用程序等。

2023.10.12

1435

7

Java Spring Boot开发
Java Spring Boot开发

本专题围绕 Java 主流开发框架 Spring Boot 展开,系统讲解依赖注入、配置管理、数据访问、RESTful API、微服务架构与安全认证等核心知识,并通过电商平台、博客系统与企业管理系统等项目实战,帮助学员掌握使用 Spring Boot 快速开发高效、稳定的企业级应用。

2025.08.19

4446

10

Java Spring Boot 4更新教程_Java Spring Boot 4有哪些新特性
Java Spring Boot 4更新教程_Java Spring Boot 4有哪些新特性

Spring Boot 是一个基于 Spring 框架的 Java 开发框架,它通过 约定优于配置的原则,大幅简化了 Spring 应用的初始搭建、配置和开发过程,让开发者可以快速构建独立的、生产级别的 Spring 应用,无需繁琐的样板配置,通常集成嵌入式服务器(如 Tomcat),提供“开箱即用”的体验,是构建微服务和 Web 应用的流行工具。

2025.12.22

436

5

Java Spring Boot 微服务实战
Java Spring Boot 微服务实战

本专题深入讲解 Java Spring Boot 在微服务架构中的应用,内容涵盖服务注册与发现、REST API开发、配置中心、负载均衡、熔断与限流、日志与监控。通过实际项目案例(如电商订单系统),帮助开发者掌握 从单体应用迁移到高可用微服务系统的完整流程与实战能力。

2025.12.24

620

18

Spring Boot企业级开发与MyBatis Plus实战
Spring Boot企业级开发与MyBatis Plus实战

本专题面向 Java 后端开发者,系统讲解如何基于 Spring Boot 与 MyBatis Plus 构建高效、规范的企业级应用。内容涵盖项目架构设计、数据访问层封装、通用 CRUD 实现、分页与条件查询、代码生成器以及常见性能优化方案。通过完整实战案例,帮助开发者提升后端开发效率,减少重复代码,快速交付稳定可维护的业务系统。

2026.02.11

385

24

Kotlin协程编程与Spring Boot集成实践
Kotlin协程编程与Spring Boot集成实践

本专题围绕 Kotlin 协程机制展开,深入讲解挂起函数、协程作用域、结构化并发与异常处理机制,并结合 Spring Boot 展示协程在后端开发中的实际应用。内容涵盖异步接口设计、数据库调用优化、线程资源管理以及性能调优策略,帮助开发者构建更加简洁高效的 Kotlin 后端服务架构。

2026.02.12

351

18

Spring Boot 项目开发与实战
Spring Boot 项目开发与实战

以 Spring Boot 为核心,讲解项目的快速初始化(Spring Initializr)、自动配置与 Starter 依赖原理、配置文件(application.yml)多环境管理、RESTful API 接口开发与参数校验、MyBatis / MyBatis-Plus / Spring Data JPA 数据持久层整合、Redis 缓存集成、统一异常处理与全局响应封装、Swagger / Knife4j 接口文档生成,以及 Ma

2026.04.17

306

21

Java Spring Boot多租户架构设计与数据隔离实战
Java Spring Boot多租户架构设计与数据隔离实战

本专题聚焦 Java 企业级系统中的多租户架构设计,讲解数据隔离策略、租户路由机制、数据库分库分表方案以及权限控制模型。通过真实 SaaS 系统案例,帮助开发者构建可扩展的多租户应用架构。

2026.06.29

356

13

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
尚硅谷新版SpringBoot3教程
尚硅谷新版SpringBoot3教程

共0课时 | 0人学习

vue+tp分离开发实时疫情动态地图
vue+tp分离开发实时疫情动态地图

共4课时 | 1.1万人学习