无显式配置的WebFlux Security应用如何访问端点?
Spring Boot WebFlux Security自动配置相关问题解答
一、自动配置下的认证依据
当引入spring-boot-starter-security但未显式配置UserDetailsService等组件时,Spring Security的自动配置会生成一个默认用户:
- 用户名固定为
user - 密码是应用启动时控制台输出的随机字符串,格式类似:
Using generated security password: xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx - 该用户默认拥有
USER权限
认证采用HTTP Basic方式,请求时需在请求头携带Authorization: Basic <base64编码的user:密码>,或通过浏览器登录框输入上述用户名密码完成认证。
二、无显式配置能否访问端点?
可以,无需编写额外配置,有两种简单方式:
- 用默认用户认证访问:获取启动日志里的随机密码,以
user为用户名,通过HTTP Basic认证请求/hello端点 - 全局关闭安全验证:在配置文件中添加参数:
application.properties格式:spring.security.enabled=falseapplication.yml格式:spring: security: enabled: false
如果仅需开放/hello单个端点、保留其他安全验证,则必须编写自定义配置类,比如实现SecurityWebFilterChain来指定该端点的放行规则。
内容的提问来源于stack exchange,提问作者Sergey Zolotarev
相关产品推荐
相关产品推荐

