Passport.js多并发会话认证报错:Cannot set headers after they are sent to the client
问题分析与修复方案
问题根源
你遇到的Cannot set headers after they are sent to the client错误,核心原因是Passport的自动响应逻辑和自定义回调逻辑冲突:
- 当给
passport.authenticate传入自定义回调函数时,Passport会放弃自动处理成功/失败的响应(包括你设置的failureRedirect),完全交由回调控制。 - 但你同时保留了
failureRedirect: '/login'配置,认证失败时Passport会尝试触发该重定向,而回调里又调用了return next(err || info),这就导致两次响应发送——先由Passport的重定向发送响应头,再由next触发后续中间件的响应,最终触发重复设置响应头的错误。
修复代码
移除failureRedirect配置,将所有响应逻辑统一放在自定义回调中处理,确保每个请求只发送一次响应:
passport.authenticate(strategy, {}, { state: redirect_url }), (err, user, info) => { // 处理认证错误或无用户的情况 if (err || !user) { // 直接重定向到登录页,替代原failureRedirect逻辑 return res.redirect('/login'); // 如需传递错误信息,可添加flash消息后重定向: // req.flash('error', info?.message || '认证失败'); // return res.redirect('/login'); } req.logIn(user, err => { if (err) { return next(err); } if (loginpopup) { return res.send(` <script type="text/javascript"> window.close(); </script> `); } else { return res.redirect('/'); } }); })(req, res, next);
关键注意点
- 使用
passport.authenticate的自定义回调时,必须完全接管所有响应逻辑,不能依赖Passport的successRedirect/failureRedirect配置,否则必然出现重复响应问题。 - 确保回调中所有分支都只调用一次
res.redirect、res.send或next,避免多个分支触发响应。
内容的提问来源于stack exchange,提问作者user3409833
相关产品推荐
相关产品推荐

