spring security认证失败由authenticationentrypoint处理、授权失败由accessdeniedhandler处理,二者均在过滤器链中统一返回json响应,避免依赖@controlleradvice。

Spring Boot 中处理 Spring Security 的认证失败(如登录凭证错误、未登录)和无权限访问(已登录但权限不足),关键不在于“捕获后忽略”,而在于**在过滤器链中提前拦截、统一格式、友好响应**。因为这两类异常发生在 Controller 层之前,`@ControllerAdvice` 默认无法捕获。
认证失败:用 AuthenticationEntryPoint 统一响应
当用户未登录、Token 无效、密码错误等导致 `AuthenticationException` 抛出时,Spring Security 会调用 `AuthenticationEntryPoint`。你需要自定义它,直接写入 JSON 响应:
- 实现 `AuthenticationEntryPoint` 接口,重写 `commence()` 方法
- 根据异常类型区分处理:`BadCredentialsException` → 提示“用户名或密码错误”;`InsufficientAuthenticationException` → 提示“请先登录”;其他统一归为系统错误
- 设置响应状态码为 401,写入标准 JSON 格式(如 `{"code":401,"message":"请先登录"}`)
- 在 `WebSecurityConfigurerAdapter`(或 `SecurityFilterChain` 配置)中通过 `.exceptionHandling().authenticationEntryPoint(...)` 注入
无权限访问:用 AccessDeniedHandler 统一响应
用户已成功认证,但尝试访问超出权限的资源(如普通用户调用 `/admin/delete`),会抛出 `AccessDeniedException`。此时由 `AccessDeniedHandler` 处理:
在 Java 中初始化和管理阿里云 SDK客户端。包括单例模式、线程安全、endpoint 与 region 配置、VPC 终端节点、同步与异步等。
- 实现 `AccessDeniedHandler` 接口,重写 `handle()` 方法
- 通常不需判断具体异常原因,直接返回 403 状态 + 业务提示(如 `{"code":403,"message":"您没有操作权限"}`)
- 若需区分场景(如 RBAC 权限缺失 vs 数据级权限拒绝),可在自定义 `PermissionEvaluator` 或 `AccessDecisionVoter` 中埋点,再通过异常 cause 传递上下文
- 在安全配置中通过 `.exceptionHandling().accessDeniedHandler(...)` 注入
避免重复处理:不推荐仅靠 @ControllerAdvice
`@ControllerAdvice` 只对 Controller 层抛出的异常有效。而认证/授权异常由 `ExceptionTranslationFilter` 在过滤器链中触发,早于 Controller 执行。如果强行用 `@ExceptionHandler` 捕获,必须配合委托机制(如将异常转发给 `HandlerExceptionResolver`),反而增加复杂度,且易遗漏边界情况。
进阶建议:与 OAuth2 / JWT 场景对齐
若项目使用 JWT 或 OAuth2,异常语义更明确:
- `invalid_token`、`expired_token` 属于认证失败,应由 `AuthenticationEntryPoint` 处理,返回 401
- `insufficient_scope`、`access_denied` 属于授权失败,应由 `AccessDeniedHandler` 处理,返回 403
- 可复用 `OAuth2AuthenticationEntryPoint` 或继承它,保持与 OAuth2 错误码规范(RFC 6749)一致










