Spring MVC 中怎么配置路径匹配规则与尾随斜杠

轻静吖_7734

轻静吖_7734

2026-08-12

547人浏览

原创

spring mvc 默认启用尾随斜杠和后缀匹配,易引发安全与路由歧义;应通过webmvcconfigurer显式关闭setusetrailingslashmatch(false)和setusesuffixpatternmatch(false),并统一路径前缀加斜杠以规范路由。

spring mvc 中怎么配置路径匹配规则与尾随斜杠

Spring MVC 的路径匹配规则和尾随斜杠行为,默认会影响接口的可访问性与安全性,尤其在鉴权、路由转发或 RESTful 设计中容易引发歧义。关键在于控制两个核心开关:是否启用后缀匹配(如 /user 和 /user.json 视为同一路径),以及是否启用尾随斜杠匹配(如 /user 和 /user/ 是否等价)。

关闭尾随斜杠自动匹配

默认情况下,Spring Boot(2.x+)开启 useTrailingSlashMatch,即 /api/user 和 /api/user/ 都能命中同一个 @GetMapping("/api/user") 方法。这看似方便,但可能被用于绕过权限校验(例如鉴权规则只写了 /api/user,而攻击者用 /api/user/ 就可能漏检)。

  • 推荐显式关闭:设为 false,让路径严格区分有无尾斜杠
  • 通过实现 WebMvcConfigurer 并重写 configurePathMatch

示例代码:

@Configuration
public class WebConfig implements WebMvcConfigurer {
    @Override
    public void configurePathMatch(PathMatchConfigurer configurer) {
        configurer.setUseTrailingSlashMatch(false);
    }
}

禁用后缀模式匹配

Spring Boot 1.x 默认允许 /user、/user.xml、/user.json 全部匹配到同一 handler;2.x 开始默认关闭该行为,但若项目遗留旧逻辑或需兼容历史调用,可能需主动调整。

deep-java-review
deep-java-review

Java项目代码review工具。分析Git变更+完整调用链路上下文,推断业务需求,进行多维度评分和分类汇总,生成完整PRD文档。包含细粒度Java代码审查清单(Null安全、异常处理、Streams、并发、equals/hashCode、资源管理、API设计、性能、MyBatis/ORM、事务边界、SQL/DD...

下载
  • 设 setUseSuffixPatternMatch(false) 彻底禁用后缀匹配
  • 避免因扩展名导致意外交互,提升接口语义清晰度和安全性
  • 若需保留某类后缀(如仅支持 .json),应改用内容协商(produces = "application/json")而非路径匹配

路径定义中的斜杠要不要加?

在 @RequestMapping 中,类级别和方法级别的路径前加不加 /,语义不同但实际效果一致 —— Spring MVC 均按“绝对路径”处理(相对于 DispatcherServlet 的 servlet path)。不过规范建议统一加 /,原因如下:

  • 避免拼接歧义:如类上写 @RequestMapping("api")、方法写 @GetMapping("user"),结果是 /apiuser(无斜杠时会连写)
  • 加斜杠明确层级:@RequestMapping("/api") + @GetMapping("/user") → /api/user
  • 与前端约定一致,降低联调出错概率

自定义前缀与动态路径处理

除开关配置外,还可借助 PathMatchConfigurer 做更精细控制:

  • 统一添加 API 前缀:如所有 @RestController 自动前置 /v1
  • 注册自定义 PathMatcher(如切换为 AntPathMatcher 的变体或正则匹配器)
  • 配合拦截器做路径标准化(如强制重定向带斜杠 → 不带斜杠,或反之)

注意:yml 或 properties 文件中无法直接配置 useTrailingSlashMatch 或 useSuffixPatternMatch,必须通过 Java Config 实现。

相关专题

更多
spring框架介绍
spring框架介绍

本专题整合了spring框架相关内容,想了解更多详细内容,请阅读专题下面的文章。

2025.08.06

2311

22

Java Spring Security 与认证授权
Java Spring Security 与认证授权

本专题系统讲解 Java Spring Security 框架在认证与授权中的应用,涵盖用户身份验证、权限控制、JWT与OAuth2实现、跨站请求伪造(CSRF)防护、会话管理与安全漏洞防范。通过实际项目案例,帮助学习者掌握如何 使用 Spring Security 实现高安全性认证与授权机制,提升 Web 应用的安全性与用户数据保护。

2026.01.26

437

25

LLVM自定义Pass怎么写
LLVM自定义Pass怎么写

本专题聚焦LLVM自定义Pass开发,整理Pass类结构、run()方法、PreservedAnalyses、CMake构建、插件注册、-load-pass-plugin加载和测试用例编写流程。

2026.09.30

20

10

LLVM RISC-V参数配置教程
LLVM RISC-V参数配置教程

本专题介绍LLVM对RISC-V基础ISA和扩展的支持方式,涵盖RV32、RV64、标准扩展、实验性扩展、厂商扩展、-menable-experimental-extensions和版本差异。

2026.09.30

40

14

LLVM IR中间表示入门指南
LLVM IR中间表示入门指南

本专题整理LLVM IR的核心概念,包括中间表示作用、模块结构、函数、基本块、SSA形式、类型系统和常见语法,帮助新手理解LLVM编译流程中的关键层。

2026.09.30

20

12

PDF转图片方法
PDF转图片方法

需要把 PDF 页面用于上传、预览、分享或图片归档时,PDF 转图片方法专题整理 JPG/PNG 格式选择、逐页导出、清晰度设置、批量下载和结果检查等流程,帮助用户稳定完成 PDF 图片化处理。

2026.09.30

20

26

PixTV AI视频生成与无限画布创作
PixTV AI视频生成与无限画布创作

PixTV专题整理AI视频与视觉内容创作相关功能使用教程,涵盖AI生图、视频生成、无限画布、多模型创作、素材管理、声音音乐及视频剪辑等功能,帮助用户快速掌握PixTV从创意到成片的完整制作方法。

2026.09.29

20

15

Buffalo框架数据库开发全教程
Buffalo框架数据库开发全教程

本专题围绕Buffalo框架数据库开发,讲解database.yml多环境配置、soda与fizz迁移生成回滚、模型结构体标签、增删改查与条件查询、一对多与多对多关联、数据校验、回调钩子、事务处理及原生SQL执行能力。

2026.09.23

240

15

Buffalo框架路由与请求处理实操指南
Buffalo框架路由与请求处理实操指南

本专题讲解Buffalo框架路由与请求处理机制,涵盖路由注册与分组、资源路由、Handler编写规范、Context上下文方法、参数绑定、中间件编写挂载、Session与Cookie读写、Flash消息及错误页面定制方法。

2026.09.23

140

15

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
dev.java 官方:Learn Java
dev.java 官方:Learn Java

共0课时 | 0人学习

Java JDBC数据库连接官方教程
Java JDBC数据库连接官方教程

共0课时 | 0人学习