Java中 授权鉴权认证中 AuthenticationException 自定义异常怎么编写

星丽大大_4179

星丽大大_4179

2026-07-26

485人浏览

原创

spring security 中应优先使用内置 authenticationexception 子类(如 badcredentialsexception),自定义异常需继承 authenticationexception 并保持语义清晰,且必须在 authenticationprovider 中抛出以触发标准处理流程。

java中 授权鉴权认证中 authenticationexception 自定义异常怎么编写

在 Spring Security 中,AuthenticationException 是认证失败时抛出的基类异常,它本身是受检异常(RuntimeException 的子类),用于统一表达“认证不通过”的语义。要自定义认证异常,通常不是直接继承 AuthenticationException 编写新异常类(虽然可行),而是更推荐复用其已有子类或按规范扩展——因为 Spring Security 内部大量依赖这些标准异常类型来触发对应处理逻辑(如跳转登录页、返回 401、填充错误信息等)。

优先使用 Spring Security 内置的认证异常子类

Spring Security 已提供多个语义明确的 AuthenticationException 子类,例如:

  • BadCredentialsException:用户名或密码错误
  • DisabledException:用户被禁用
  • LockedException:账户被锁定(如连续输错密码)
  • AccountExpiredException:账户过期
  • CredentialsExpiredException:凭证(如密码)过期
  • InsufficientAuthenticationException:认证信息不足(如未提供 token)

这些异常会被 ExceptionTranslationFilter 自动识别,并交由 AuthenticationEntryPoint 处理(如返回 401 或重定向)。直接抛出它们,比自定义一个全新异常更安全、更符合框架约定。

需要自定义异常时:继承 AuthenticationException 并保持语义清晰

如果业务场景确实需要专属异常(比如“短信验证码已失效”、“微信授权临时 code 已过期”),可新建异常类,但需注意以下几点:

Java Maven Secondary Analysis
Java Maven Secondary Analysis

分析ZIP压缩包或GitLab仓库中的Java Maven项目,确定二次开发范围、类数量、模块分布及生产相关指标。

下载
  • 继承 AuthenticationException,而非普通 RuntimeException
  • 构造函数至少保留 String message 和 Throwable cause 两个签名,方便链式传递上下文
  • 避免覆盖默认序列化行为(除非有特殊需求)
  • 建议添加一个 Serializable 标识(虽非强制,但利于分布式环境)

示例:

public class WechatCodeExpiredException extends AuthenticationException implements Serializable {
    public WechatCodeExpiredException(String msg) {
        super(msg);
    }
    public WechatCodeExpiredException(String msg, Throwable cause) {
        super(msg, cause);
    }
}

在认证逻辑中正确抛出和处理自定义异常

自定义异常只有被 Spring Security 捕获并识别,才能触发标准流程。关键点:

  • 在 AuthenticationProvider.authenticate() 方法中,认证失败时直接 throw new XXXException(...)
  • 不要在 Controller 层 catch 后再 throw 自定义异常——这会绕过 Security 过滤器链,导致 401 不生效
  • 若需返回结构化错误响应(如 JSON),应配置全局异常处理器(@ControllerAdvice),但仅用于补充日志或增强提示,不能替代 Security 原生异常机制
  • 如需对特定异常定制响应,可实现 AuthenticationEntryPoint 或重写 SimpleUrlAuthenticationFailureHandler

补充:异常信息本地化与前端友好提示

异常消息不应直接暴露给前端(尤其含敏感信息)。推荐做法:

  • 异常中只传英文简短 code 或 key(如 "wechat_code_expired")
  • 在 messages.properties 中配置多语言提示
  • 通过统一错误响应包装器,将异常 key 映射为前端可读文案
  • 避免在异常消息里拼接用户输入或数据库字段值

Java免费学习笔记:立即使用
解锁 Java 大师之旅:从入门到精通的终极指南

相关专题

更多
java
java

Java是一个通用术语,用于表示Java软件及其组件,包括“Java运行时环境 (JRE)”、“Java虚拟机 (JVM)”以及“插件”。php中文网还为大家带了Java相关下载资源、相关课程以及相关文章等内容,供大家免费下载使用。

2023.06.15

9957

6

java正则表达式语法
java正则表达式语法

java正则表达式语法是一种模式匹配工具,它非常有用,可以在处理文本和字符串时快速地查找、替换、验证和提取特定的模式和数据。本专题提供java正则表达式语法的相关文章、下载和专题,供大家免费下载体验。

2023.07.05

7102

9

java自学难吗
java自学难吗

Java自学并不难。Java语言相对于其他一些编程语言而言,有着较为简洁和易读的语法,本专题为大家提供java自学难吗相关的文章,大家可以免费体验。

2023.07.31

6252

8

java配置jdk环境变量
java配置jdk环境变量

Java是一种广泛使用的高级编程语言,用于开发各种类型的应用程序。为了能够在计算机上正确运行和编译Java代码,需要正确配置Java Development Kit(JDK)环境变量。php中文网给大家带来了相关的教程以及文章,欢迎大家前来阅读学习。

2023.08.01

1084

3

java保留两位小数
java保留两位小数

Java是一种广泛应用于编程领域的高级编程语言。在Java中,保留两位小数是指在进行数值计算或输出时,限制小数部分只有两位有效数字,并将多余的位数进行四舍五入或截取。php中文网给大家带来了相关的教程以及文章,欢迎大家前来阅读学习。

2023.08.02

888

3

java基本数据类型
java基本数据类型

java基本数据类型有:1、byte;2、short;3、int;4、long;5、float;6、double;7、char;8、boolean。本专题为大家提供java基本数据类型的相关的文章、下载、课程内容,供大家免费下载体验。

2023.08.02

1316

5

java有什么用
java有什么用

java可以开发应用程序、移动应用、Web应用、企业级应用、嵌入式系统等方面。本专题为大家提供java有什么用的相关的文章、下载、课程内容,供大家免费下载体验。

2023.08.02

2609

5

java在线网站
java在线网站

Java在线网站是指提供Java编程学习、实践和交流平台的网络服务。近年来,随着Java语言在软件开发领域的广泛应用,越来越多的人对Java编程感兴趣,并希望能够通过在线网站来学习和提高自己的Java编程技能。php中文网给大家带来了相关的视频、教程以及文章,欢迎大家前来学习阅读和下载。

2023.08.03

19951

3

配置java环境变量
配置java环境变量

配置Java环境变量是为了让操作系统能够识别和使用Java的相关命令和功能。本专题为大家提供配置java环境变量相关文章,帮助大家解决问题。

2023.08.03

1175

8

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
dev.java 官方:Learn Java
dev.java 官方:Learn Java

共0课时 | 0人学习

Java JDBC数据库连接官方教程
Java JDBC数据库连接官方教程

共0课时 | 0人学习