设计规范rest接口需遵循:路径用复数名词(/users)、http方法表操作(get查/post增等)、准确状态码(201/400/404等)、统一响应结构(result含code/msg/data)、全局异常处理(@controlleradvice)、参数校验(@valid+自定义注解)、日志脱敏与traceid追踪、缓存与安全防护(jwt/限流/防xss)。

Spring Boot REST 接口面试题,核心是考你对设计原则、实现细节和常见问题的实战理解,不是背概念。面试官更想看到你是否真写过、调过、优化过接口,能不能快速定位 400/500 错误、有没有考虑过幂等性或参数校验这些落地细节。
怎么设计一个规范的 REST 接口?
重点不是“用 @RestController 就行”,而是体现分层意识和 RESTful 约束:
- 路径语义清晰:用名词复数(/users 不用 /getUserList),动词交给 HTTP 方法(GET 查、POST 增、PUT 全量改、PATCH 局部改、DELETE 删)
- 状态码准确返回:200 成功、201 创建成功(带 Location 头)、400 参数错、401 未认证、403 无权限、404 资源不存在、409 冲突(如重复注册)、500 服务端异常
-
统一响应结构:避免有的返回 JSON 对象、有的直接字符串。推荐封装成 Result
,含 code、msg、data 字段,并用 @ControllerAdvice + @ExceptionHandler 全局拦截异常做标准化输出
参数校验怎么做才不啰嗦又可靠?
别只说“加 @Valid”,要讲清链路和边界:
- 入参对象字段上加 @NotBlank、@Min(1)、@Email 等注解,Controller 方法参数前加 @Valid
- 全局捕获 MethodArgumentNotValidException,提取 BindingResult 中的错误信息,组装成友好提示(比如“用户名不能为空”而不是“username must not be blank”)
- 复杂校验(如“密码和确认密码必须一致”)用自定义注解 + ConstraintValidator 实现,避免逻辑散落在 Controller 或 Service 里
怎么处理全局异常和日志?
这是区分“写过接口”和“写好接口”的关键点:
- 用 @ControllerAdvice 类统一处理异常,按类型分层:业务异常(自定义 BizException)返回 400+ 业务码;系统异常(NullPointerException 等)记录 ERROR 日志并返回 500;参数异常单独捕获,返回 400 并附具体字段错误
- 日志建议用 MDC(Mapped Diagnostic Context)注入 traceId,比如在 Filter 中生成唯一 ID 并绑定到当前线程,让一次请求的所有日志可串联,排查问题时效率翻倍
- 敏感信息(如密码、身份证号)禁止打在日志里,DTO 和日志打印前做脱敏(可用注解 + AOP 或 Jackson 序列化时过滤)
接口性能和安全要注意什么?
不是所有接口都高并发,但得知道瓶颈在哪、怎么防:
- 高频查询接口加 @Cacheable(配合 Redis),注意缓存穿透(布隆过滤器 or 空值缓存)、击穿(互斥锁)、雪崩(随机过期时间)
- POST/PUT 请求体大时,限制最大大小(spring.servlet.context-parameters.max-http-post-size);上传文件需配 spring.servlet.multipart.max-file-size
- 基础防护:启用 Spring Security,至少做到登录态校验(JWT 或 Session);敏感操作加 @PreAuthorize("hasRole('ADMIN')");防止 XSS 可在响应头加 X-Content-Type-Options: nosniff 等











