Spring CORS配置未生效,未授权GET请求仍可访问问题排查
CORS配置未生效排查思路
我实现了WebMvcConfigurer的WebConfig配置类,仅允许POST方法跨域,但未配置GET的情况下,GET接口仍可被调用。已确认该Bean初始化,但Spring未应用此配置,怀疑依赖冲突,附上相关代码及pom.xml,求解决思路。
配置类代码
package com.jswone.scm.configuration; import org.springframework.context.annotation.Configuration; import org.springframework.core.Ordered; import org.springframework.core.annotation.Order; import org.springframework.web.servlet.config.annotation.CorsRegistry; import org.springframework.web.servlet.config.annotation.EnableWebMvc; import org.springframework.web.servlet.config.annotation.WebMvcConfigurer; @Configuration @EnableWebMvc public class WebConfig implements WebMvcConfigurer { @Override public void addCorsMappings(CorsRegistry registry) { registry.addMapping("/**") .allowedOriginPatterns("*") // Use allowedOriginPatterns instead of allowedOrigins .allowedMethods() .allowedHeaders("POST") .allowCredentials(true) .maxAge(3600); } }
控制器接口代码
@GetMapping(value = "/list") public ResponseEntity<Object> getOrderList() throws InterruptedException { return new ResponseEntity<>(HttpStatus.OK); }
pom.xml内容
<?xml version="1.0" encoding="UTF-8"?> <project xmlns="http://maven.apache.org/POM/4.0.0" xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance" xsi:schemaLocation="http://maven.apache.org/POM/4.0.0 http://maven.apache.org/xsd/maven-4.0.0.xsd"> <modelVersion>4.0.0</modelVersion> <parent> <groupId>com.jswone.scm</groupId> <artifactId>scm-parent</artifactId> <version>1.0-SNAPSHOT</version> <relativePath>../pom-parent.xml</relativePath> </parent> <artifactId>scm-web</artifactId> <version>1.0-SNAPSHOT</version> <properties> <start-class>com.jswone.scm.SCM</start-class> </properties> <packaging>jar</packaging> <dependencies> <dependency> <groupId>com.jswone</groupId> <artifactId>base</artifactId> </dependency> <dependency> <groupId>com.jswone.scm</groupId> <artifactId>scm-internal-services</artifactId> <version>1.0-SNAPSHOT</version> </dependency> <dependency> <groupId>org.springdoc</groupId> <artifactId>springdoc-openapi-starter-webmvc-ui</artifactId> <version>${openAPI.version}</version> </dependency> <dependency> <groupId>org.slf4j</groupId> <artifactId>slf4j-api</artifactId> <version>2.0.7</version> </dependency> <dependency> <groupId>org.springframework.boot</groupId> <artifactId>spring-boot-starter-aop</artifactId> <version>3.0.0</version> </dependency> <dependency> <groupId>org.springframework.boot</groupId> <artifactId>spring-boot-starter-test</artifactId> <scope>test</scope> </dependency> <dependency> <groupId>org.springframework.boot</groupId> <artifactId>spring-boot-devtools</artifactId> <scope>runtime</scope> </dependency> <dependency> <groupId>org.hibernate</groupId> <artifactId>hibernate-validator</artifactId> <version>8.0.1.Final</version> </dependency> <dependency> <groupId>com.google.guava</groupId> <artifactId>guava</artifactId> <version>18.0</version> </dependency> </dependencies> <build> <plugins> <plugin> <groupId>org.springframework.boot</groupId> <artifactId>spring-boot-maven-plugin</artifactId> <configuration> <!-- <fork>false</fork>--> <mainClass>com.jswone.scm.SCM</mainClass> <layout>JAR</layout> </configuration> <executions> <execution> <goals> <goal>repackage</goal> </goals> </execution> </executions> </plugin> <plugin> <groupId>org.jacoco</groupId> <artifactId>jacoco-maven-plugin</artifactId> </plugin> </plugins> </build> </project>
排查与解决思路
修正配置类的参数错误
你的配置存在两处明显错误:.allowedMethods()空调用会导致Spring默认允许所有HTTP方法,应改为.allowedMethods("POST")明确指定允许的方法;.allowedHeaders("POST")是错误用法,allowedHeaders用于配置允许的请求头,而非请求方法,应移除该配置或设置正确的请求头列表。
修正后的配置示例:
@Override public void addCorsMappings(CorsRegistry registry) { registry.addMapping("/**") .allowedOriginPatterns("*") .allowedMethods("POST") .allowCredentials(true) .maxAge(3600); }移除
@EnableWebMvc避免冲突
在Spring Boot中使用@EnableWebMvc会禁用自动配置的WebMvc设置,可能导致自定义配置与自动配置冲突。若无需完全接管WebMvc配置,建议移除该注解,Spring Boot会自动合并你的WebMvcConfigurer配置。排查依赖版本冲突
- 执行
mvn dependency:tree生成依赖树,检查是否存在多版本的Spring Web相关依赖(如spring-webmvc),确保所有Spring Boot starter依赖版本统一; - 确认父pom
scm-parent中的Spring Boot版本与子模块一致,避免版本不兼容; - 验证
springdoc-openapi-starter-webmvc-ui版本是否适配Spring Boot 3.x(需使用v2.x及以上版本)。
- 执行
验证配置是否被执行
- 在
addCorsMappings方法中添加日志输出,启动应用时查看控制台是否有对应输出,确认配置类被执行; - 通过Spring Boot Actuator的
/beans端点查看WebConfigBean是否存在,同时检查是否有其他WebMvcConfigurerBean覆盖了你的配置。
- 在
正确测试跨域请求
直接在浏览器地址栏访问GET接口不属于跨域请求,必须从不同域名的前端页面(如本地静态HTML页面)发起请求,才能触发CORS校验。
内容的提问来源于stack exchange,提问作者Mulafar P
相关产品推荐
相关产品推荐

