Spring Boot JWT 认证中 401 错误的排查与修复指南

霞舞

霞舞

2026-07-30

414人浏览

原创

Spring Boot JWT 认证中 401 错误的排查与修复指南

本文详解 Spring Security 中 JWT 认证返回 401 的常见原因,重点分析请求匹配规则(requestMatchers)与 HTTP 方法、路径模式的匹配逻辑,并提供可落地的配置修正方案与调试建议。

本文详解 spring security 中 jwt 认证返回 401 的常见原因,重点分析请求匹配规则(`requestmatchers`)与 http 方法、路径模式的匹配逻辑,并提供可落地的配置修正方案与调试建议。

在基于 Spring Security + JWT 的无状态认证架构中,出现“Token 解析成功但依然返回 401 Unauthorized”是一个高频且易被忽视的问题。从你提供的代码可见:JwtAuthorizationFilter 中 logger.info(auth.getName()) 已正确输出用户名,说明 JWT 解析、UserDetailsService 加载、UsernamePasswordAuthenticationToken 创建均无异常——问题不出在鉴权逻辑本身,而出在 Spring Security 的访问控制决策环节

? 根本原因:请求匹配规则未覆盖目标接口

你原始的授权配置如下:

.authorizeHttpRequests(auth -> {
    auth.requestMatchers(HttpMethod.GET, "/**").permitAll()
        .requestMatchers(HttpMethod.PUT, "/login").permitAll()
        .requestMatchers(HttpMethod.PUT, "admin/**").authenticated();
})

该配置存在两个关键问题:

  1. HTTP 方法不匹配:登录接口通常使用 POST /login(而非 PUT),导致 /login 请求未被 permitAll() 放行,直接进入认证链;而此时请求头中尚未携带有效 Token(因为还没登录),JwtAuthorizationFilter 返回 null,后续 FilterChain 继续执行时,因无认证上下文且无匹配放行规则,最终触发 HttpStatusEntryPoint(HttpStatus.UNAUTHORIZED) → 401。

  2. 路径匹配范围过窄:requestMatchers(HttpMethod.PUT, "admin/**") 仅对 PUT 方法且路径以 admin/ 开头的请求要求认证,但实际受保护的资源(如 GET /api/users、POST /admin/create)可能使用其他 HTTP 方法(GET/POST/DELETE),这些请求完全不匹配任何规则,将落入默认拒绝策略(Spring Security 6+ 默认为 denyAll()),直接返回 401。

✅ 正确做法是采用分层授权策略:

YOYA优雅
YOYA优雅

多模态AI内容创作平台

下载
  • 明确放行公开端点(如 POST /login, GET /health);
  • 对剩余所有受保护请求统一要求认证(anyRequest().authenticated())。

修正后的配置如下:

.authorizeHttpRequests(auth -> {
    auth.requestMatchers(HttpMethod.GET, "/**").permitAll() // 静态资源等
        .requestMatchers(HttpMethod.POST, "/login").permitAll() // ✅ 登录必须用 POST
        .anyRequest().authenticated(); // ✅ 所有其他请求均需认证
})

⚠️ 其他关键注意事项

  • 过滤器顺序至关重要:确保 JwtAuthorizationFilter 在 SecurityContextPersistenceFilter 之后、AuthorizationFilter(即 FilterSecurityInterceptor)之前执行。你的配置中 .addFilter(new JwtAuthorizationFilter(...)) 是正确的,但需确认它不能放在 .addFilter(authenticationFilter()) 之后覆盖认证上下文(当前顺序合理)。

  • SecurityContextHolder 设置时机:你的 doFilterInternal 中设置了上下文,但需确保没有其他过滤器(如自定义异常处理)重置了它。可在 AuthorizationFilter 前添加日志验证:

    @Component
    public class DebugFilter implements Filter {
        @Override
        public void doFilter(ServletRequest request, ServletResponse response, FilterChain chain) 
                throws IOException, ServletException {
            Authentication auth = SecurityContextHolder.getContext().getAuthentication();
            System.out.println("Before auth check: " + (auth != null ? auth.getName() : "ANONYMOUS"));
            chain.doFilter(request, response);
        }
    }
  • JWT 签名密钥一致性:确保 secret 在 JwtAuthorizationFilter 和签发 Token 的 JwtUtil 中完全一致(包括空格、大小写),否则 JWT.require(...).verify() 会抛出 SignatureVerificationException,但你的日志未体现该异常,说明此处正常。

  • CORS 配置影响:若前端跨域调用,OPTIONS 预检请求可能被拦截。确保 cors().and() 启用且允许凭证(allowCredentials(true))和所需 Header(如 Authorization):

    http.cors(cors -> cors.configurationSource(request -> {
        CorsConfiguration config = new CorsConfiguration();
        config.setAllowedOrigins(Arrays.asList("http://localhost:3000"));
        config.setAllowCredentials(true);
        config.setAllowedHeaders(Arrays.asList("Authorization", "Content-Type"));
        return config;
    }))

✅ 最终推荐的安全配置片段

@Bean
public SecurityFilterChain securityFilterChain(HttpSecurity http) throws Exception {
    return http
        .cors(Customizer.withDefaults()) // 或按需配置
        .csrf(AbstractHttpConfigurer::disable)
        .sessionManagement(session -> session
            .sessionCreationPolicy(SessionCreationPolicy.STATELESS))
        .authorizeHttpRequests(auth -> auth
            .requestMatchers(HttpMethod.GET, "/", "/swagger-ui/**", "/v3/api-docs/**").permitAll()
            .requestMatchers(HttpMethod.POST, "/login", "/register").permitAll()
            .anyRequest().authenticated()
        )
        .exceptionHandling(ex -> ex
            .authenticationEntryPoint(new HttpStatusEntryPoint(HttpStatus.UNAUTHORIZED)))
        .addFilterBefore(authenticationFilter(), UsernamePasswordAuthenticationFilter.class)
        .addFilterAfter(new JwtAuthorizationFilter(
            authenticationManager(http.getSharedObject(AuthenticationConfiguration.class)),
            userDetailsManager(), secret), 
            UsernamePasswordAuthenticationFilter.class)
        .build();
}

通过精准匹配请求方法与路径、明确放行策略、验证过滤器链行为,即可彻底解决“Token 有效却 401”的问题。记住:Spring Security 的授权决策发生在过滤器链后半段,一切前置逻辑(解析 Token、设上下文)都只是为它提供依据——而规则本身,才是最终判决者。

相关文章

PHP速学视频免费教程(入门到精通)
PHP速学视频免费教程(入门到精通)

PHP怎么学习?PHP怎么入门?PHP在哪学?PHP怎么学才快?不用担心,这里为大家提供了PHP速学教程(入门到精通),有需要的小伙伴保存下载就能学习啦!

下载

相关标签:

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
spring boot框架优点
spring boot框架优点

spring boot框架的优点有简化配置、快速开发、内嵌服务器、微服务支持、自动化测试和生态系统支持。本专题为大家提供spring boot相关的文章、下载、课程内容,供大家免费下载体验。

2023.09.05

323

5

spring框架有哪些
spring框架有哪些

spring框架有Spring Core、Spring MVC、Spring Data、Spring Security、Spring AOP和Spring Boot。详细介绍:1、Spring Core,通过将对象的创建和依赖关系的管理交给容器来实现,从而降低了组件之间的耦合度;2、Spring MVC,提供基于模型-视图-控制器的架构,用于开发灵活和可扩展的Web应用程序等。

2023.10.12

1159

7

Java Spring Boot开发
Java Spring Boot开发

本专题围绕 Java 主流开发框架 Spring Boot 展开,系统讲解依赖注入、配置管理、数据访问、RESTful API、微服务架构与安全认证等核心知识,并通过电商平台、博客系统与企业管理系统等项目实战,帮助学员掌握使用 Spring Boot 快速开发高效、稳定的企业级应用。

2025.08.19

1325

10

Java Spring Boot 4更新教程_Java Spring Boot 4有哪些新特性
Java Spring Boot 4更新教程_Java Spring Boot 4有哪些新特性

Spring Boot 是一个基于 Spring 框架的 Java 开发框架,它通过 约定优于配置的原则,大幅简化了 Spring 应用的初始搭建、配置和开发过程,让开发者可以快速构建独立的、生产级别的 Spring 应用,无需繁琐的样板配置,通常集成嵌入式服务器(如 Tomcat),提供“开箱即用”的体验,是构建微服务和 Web 应用的流行工具。

2025.12.22

333

5

Java Spring Boot 微服务实战
Java Spring Boot 微服务实战

本专题深入讲解 Java Spring Boot 在微服务架构中的应用,内容涵盖服务注册与发现、REST API开发、配置中心、负载均衡、熔断与限流、日志与监控。通过实际项目案例(如电商订单系统),帮助开发者掌握 从单体应用迁移到高可用微服务系统的完整流程与实战能力。

2025.12.24

434

18

Spring Boot企业级开发与MyBatis Plus实战
Spring Boot企业级开发与MyBatis Plus实战

本专题面向 Java 后端开发者,系统讲解如何基于 Spring Boot 与 MyBatis Plus 构建高效、规范的企业级应用。内容涵盖项目架构设计、数据访问层封装、通用 CRUD 实现、分页与条件查询、代码生成器以及常见性能优化方案。通过完整实战案例,帮助开发者提升后端开发效率,减少重复代码,快速交付稳定可维护的业务系统。

2026.02.11

200

24

Kotlin协程编程与Spring Boot集成实践
Kotlin协程编程与Spring Boot集成实践

本专题围绕 Kotlin 协程机制展开,深入讲解挂起函数、协程作用域、结构化并发与异常处理机制,并结合 Spring Boot 展示协程在后端开发中的实际应用。内容涵盖异步接口设计、数据库调用优化、线程资源管理以及性能调优策略,帮助开发者构建更加简洁高效的 Kotlin 后端服务架构。

2026.02.12

227

18

Spring Boot 项目开发与实战
Spring Boot 项目开发与实战

以 Spring Boot 为核心,讲解项目的快速初始化(Spring Initializr)、自动配置与 Starter 依赖原理、配置文件(application.yml)多环境管理、RESTful API 接口开发与参数校验、MyBatis / MyBatis-Plus / Spring Data JPA 数据持久层整合、Redis 缓存集成、统一异常处理与全局响应封装、Swagger / Knife4j 接口文档生成,以及 Ma

2026.04.17

144

21

Java Spring Boot多租户架构设计与数据隔离实战
Java Spring Boot多租户架构设计与数据隔离实战

本专题聚焦 Java 企业级系统中的多租户架构设计,讲解数据隔离策略、租户路由机制、数据库分库分表方案以及权限控制模型。通过真实 SaaS 系统案例,帮助开发者构建可扩展的多租户应用架构。

2026.06.29

130

13

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
热门推荐
/
最新课程
phpStudy极速入门视频教程
phpStudy极速入门视频教程

共6课时 | 54.4万人学习

独孤九贱(4)_PHP视频教程
独孤九贱(4)_PHP视频教程

共89课时 | 131.8万人学习