Spring Boot JWT 认证失败:401 错误的根源与修复方案

酷晨姑娘_3023

酷晨姑娘_3023

2026-07-30

874人浏览

原创

Spring Boot JWT 认证失败:401 错误的根源与修复方案

本文详解 spring security 中 jwt 认证返回 401 的典型原因,聚焦于请求匹配规则(requestmatchers)配置错误、过滤器顺序不当及权限校验逻辑缺陷,并提供可落地的修复步骤与最佳实践。

本文详解 spring security 中 jwt 认证返回 401 的典型原因,聚焦于请求匹配规则(requestmatchers)配置错误、过滤器顺序不当及权限校验逻辑缺陷,并提供可落地的修复步骤与最佳实践。

在 Spring Boot + JWT 的无状态认证架构中,即使 UsernamePasswordAuthenticationToken 成功创建且 SecurityContextHolder 正确设置,仍频繁出现 401 Unauthorized 错误——这往往并非 Token 解析失败,而是授权阶段被拦截。核心问题通常隐藏在 SecurityFilterChain 的请求匹配与权限决策逻辑中。

? 关键问题定位:requestMatchers 配置陷阱

你原始配置中这一行是根本症结:

.requestMatchers(HttpMethod.PUT, "admin/**").authenticated();

它仅对 PUT 方法 + `/admin/路径** 的请求启用认证检查,而其他所有请求(如GET /api/user,POST /admin/create)**默认未被任何规则覆盖**,将落入 Spring Security 的默认拒绝策略(即denyAll()`),直接返回 401。

✅ 正确做法是采用兜底策略:先放行公开接口,再用 anyRequest().authenticated() 显式要求其余所有请求必须认证:

.authorizeHttpRequests(auth -> {
    auth.requestMatchers(HttpMethod.GET, "/**").permitAll()     // 所有 GET 公开
        .requestMatchers(HttpMethod.POST, "/login").permitAll() // 登录接口必须是 POST(非 PUT)
        .anyRequest().authenticated();                          // 其余全部需认证
})

⚠️ 注意:/login 接口应为 POST(符合 REST 规范与主流 JWT 实现惯例),若前端发送的是 PUT,后端未配置对应 matcher,则该请求会被 anyRequest().authenticated() 拦截并因未认证而 401。

Spring Boot 3.3.13
Spring Boot 3.3.13

Spring Boot下载页提供 3.3.13 官方源码 ZIP,并整理快速入门、项目创建、配置和自动配置说明。

下载

? 过滤器链顺序:JWT 过滤器必须在授权前生效

你的配置中:

.addFilter(authenticationFilter()) // 表单登录过滤器(处理 /login)
.addFilter(new JwtAuthorizationFilter(...)) // JWT 认证过滤器

看似合理,但存在隐性风险:JwtAuthorizationFilter 继承自 OncePerRequestFilter,而 Spring Security 的 AuthorizationFilter(执行 authorizeHttpRequests 决策)必须在 JWT 过滤器之后运行,否则 SecurityContextHolder.getContext().getAuthentication() 为空,授权检查自然失败。

✅ 确保 JwtAuthorizationFilter 在 AuthorizationFilter 前注册(你当前写法正确),但更推荐显式指定位置:

.addFilterBefore(new JwtAuthorizationFilter(...), AuthorizationFilter.class)

✅ 完整修复后的安全配置(推荐)

@Bean
public SecurityFilterChain securityFilterChain(HttpSecurity http) throws Exception {
    return http
        .cors().and()
        .csrf(AbstractHttpConfigurer::disable)
        .sessionManagement(session -> session.sessionCreationPolicy(SessionCreationPolicy.STATELESS))
        .authorizeHttpRequests(auth -> auth
            .requestMatchers(HttpMethod.GET, "/**").permitAll()
            .requestMatchers(HttpMethod.POST, "/login").permitAll() // 修正方法 + 明确路径
            .requestMatchers("/actuator/**").permitAll()            // 可选:开放监控端点
            .anyRequest().authenticated()                            // 关键:兜底认证
        )
        .authenticationManager(authenticationManager(authenticationConfiguration))
        .addFilterBefore(authenticationFilter(), UsernamePasswordAuthenticationFilter.class)
        .addFilterBefore(new JwtAuthorizationFilter(
                authenticationManager(authenticationConfiguration),
                userDetailsManager(),
                secret), AuthorizationFilter.class)
        .exceptionHandling(ex -> ex.authenticationEntryPoint(
                new HttpStatusEntryPoint(HttpStatus.UNAUTHORIZED)))
        .headers(headers -> headers.frameOptions(FrameOptionsConfig.DISABLE))
        .build();
}

? 其他常见陷阱排查清单

  • Token Header 格式:确保前端发送 Authorization: Bearer ,而非 Bearer: 或缺失空格;
  • Secret 一致性:JWT 签名密钥(secret)在生成 Token 和验证 Token 时必须完全一致(建议注入 @Value("${jwt.secret}"));
  • UserDetails 权限非空:userDetails.getAuthorities() 返回空集合会导致 authenticated() 判定失败,务必确保角色(如 ROLE_USER)已正确赋值;
  • 跨域预检(OPTIONS):若前端跨域,需确保 CorsConfiguration 允许 Authorization 头,否则预检失败导致后续请求被浏览器拦截。

✅ 总结

401 并不总意味着 Token 无效,而更可能是 “认证成功但授权失败”。优先检查三点:

  1. authorizeHttpRequests 是否遗漏请求路径或方法(用 anyRequest().authenticated() 避免漏配);
  2. JWT 过滤器是否在 AuthorizationFilter 之前执行;
  3. UserDetails 中的 authorities 是否非空且格式正确(如 new SimpleGrantedAuthority("ROLE_ADMIN"))。

通过精准匹配 + 显式兜底 + 过滤器有序,即可彻底解决 JWT 认证中的“假 401”问题。

相关文章

PHP速学视频免费教程(入门到精通)
PHP速学视频免费教程(入门到精通)

PHP怎么学习?PHP怎么入门?PHP在哪学?PHP怎么学才快?不用担心,这里为大家提供了PHP速学教程(入门到精通),有需要的小伙伴保存下载就能学习啦!

下载

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
spring boot框架优点
spring boot框架优点

spring boot框架的优点有简化配置、快速开发、内嵌服务器、微服务支持、自动化测试和生态系统支持。本专题为大家提供spring boot相关的文章、下载、课程内容,供大家免费下载体验。

2023.09.05

591

5

spring框架有哪些
spring框架有哪些

spring框架有Spring Core、Spring MVC、Spring Data、Spring Security、Spring AOP和Spring Boot。详细介绍:1、Spring Core,通过将对象的创建和依赖关系的管理交给容器来实现,从而降低了组件之间的耦合度;2、Spring MVC,提供基于模型-视图-控制器的架构,用于开发灵活和可扩展的Web应用程序等。

2023.10.12

1455

7

Java Spring Boot开发
Java Spring Boot开发

本专题围绕 Java 主流开发框架 Spring Boot 展开,系统讲解依赖注入、配置管理、数据访问、RESTful API、微服务架构与安全认证等核心知识,并通过电商平台、博客系统与企业管理系统等项目实战,帮助学员掌握使用 Spring Boot 快速开发高效、稳定的企业级应用。

2025.08.19

4526

10

Java Spring Boot 4更新教程_Java Spring Boot 4有哪些新特性
Java Spring Boot 4更新教程_Java Spring Boot 4有哪些新特性

Spring Boot 是一个基于 Spring 框架的 Java 开发框架,它通过 约定优于配置的原则,大幅简化了 Spring 应用的初始搭建、配置和开发过程,让开发者可以快速构建独立的、生产级别的 Spring 应用,无需繁琐的样板配置,通常集成嵌入式服务器(如 Tomcat),提供“开箱即用”的体验,是构建微服务和 Web 应用的流行工具。

2025.12.22

436

5

Java Spring Boot 微服务实战
Java Spring Boot 微服务实战

本专题深入讲解 Java Spring Boot 在微服务架构中的应用,内容涵盖服务注册与发现、REST API开发、配置中心、负载均衡、熔断与限流、日志与监控。通过实际项目案例(如电商订单系统),帮助开发者掌握 从单体应用迁移到高可用微服务系统的完整流程与实战能力。

2025.12.24

620

18

Spring Boot企业级开发与MyBatis Plus实战
Spring Boot企业级开发与MyBatis Plus实战

本专题面向 Java 后端开发者,系统讲解如何基于 Spring Boot 与 MyBatis Plus 构建高效、规范的企业级应用。内容涵盖项目架构设计、数据访问层封装、通用 CRUD 实现、分页与条件查询、代码生成器以及常见性能优化方案。通过完整实战案例,帮助开发者提升后端开发效率,减少重复代码,快速交付稳定可维护的业务系统。

2026.02.11

385

24

Kotlin协程编程与Spring Boot集成实践
Kotlin协程编程与Spring Boot集成实践

本专题围绕 Kotlin 协程机制展开,深入讲解挂起函数、协程作用域、结构化并发与异常处理机制,并结合 Spring Boot 展示协程在后端开发中的实际应用。内容涵盖异步接口设计、数据库调用优化、线程资源管理以及性能调优策略,帮助开发者构建更加简洁高效的 Kotlin 后端服务架构。

2026.02.12

351

18

Spring Boot 项目开发与实战
Spring Boot 项目开发与实战

以 Spring Boot 为核心,讲解项目的快速初始化(Spring Initializr)、自动配置与 Starter 依赖原理、配置文件(application.yml)多环境管理、RESTful API 接口开发与参数校验、MyBatis / MyBatis-Plus / Spring Data JPA 数据持久层整合、Redis 缓存集成、统一异常处理与全局响应封装、Swagger / Knife4j 接口文档生成,以及 Ma

2026.04.17

306

21

Java Spring Boot多租户架构设计与数据隔离实战
Java Spring Boot多租户架构设计与数据隔离实战

本专题聚焦 Java 企业级系统中的多租户架构设计,讲解数据隔离策略、租户路由机制、数据库分库分表方案以及权限控制模型。通过真实 SaaS 系统案例,帮助开发者构建可扩展的多租户应用架构。

2026.06.29

356

13

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
Spring Boot 官方快速入门指南
Spring Boot 官方快速入门指南

共0课时 | 0人学习

Spring Boot 官方参考文档
Spring Boot 官方参考文档

共0课时 | 0人学习

尚硅谷新版SpringBoot3教程
尚硅谷新版SpringBoot3教程

共0课时 | 0人学习