You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Spring Security配置引发ERR_TOO_MANY_REDIRECTS错误求助

问题原因分析

核心问题在于你配置了自定义登录页路径/login,但既没对该路径开放匿名访问权限,也没有提供对应路径的请求处理逻辑:

  1. 当访问/login时,Spring Security因anyRequest().authenticated()规则,判定该请求需要认证,于是重定向到配置的登录页/login;
  2. 重定向后的请求再次触发同样的认证检查,形成无限循环重定向,最终浏览器返回ERR_TOO_MANY_REDIRECTS错误。

而移除.loginPage("/login")后,Spring Security使用内置登录页,它会自动对内置登录页的默认路径开放权限,因此不会出现循环问题。

解决办法

提供两种方案,按需选择:

方案一:开放/login路径的匿名访问权限

如果只是想指定登录页路径但暂时使用默认表单,只需在权限规则中添加/login到允许匿名访问的列表:

@Bean
public SecurityFilterChain securityFilterChain(HttpSecurity http) throws Exception {
    http.authorizeHttpRequests((requests) -> requests
                    .requestMatchers("/", "/index", "/register", "/login").permitAll() // 新增/login权限开放
                    .anyRequest().authenticated()
            )
            .formLogin((form) -> form
                    .loginPage("/login")
                    .permitAll()
            )
            .logout((logout) -> logout.permitAll());

    return http.build();
}

此配置允许未认证用户访问/login,打破重定向循环。

方案二:实现自定义登录页的请求映射

若需要使用自定义登录页面,需在Controller中添加/login的GET请求映射,返回对应的视图:

@Controller
public class LoginController {
    @GetMapping("/login")
    public String showLoginPage() {
        return "login"; // 对应templates目录下的login.html(假设使用Thymeleaf模板)
    }
}

同时必须配合方案一中的权限配置,开放/login的匿名访问权限,这样用户访问/login时就能加载自定义页面,不会出现循环重定向。

额外提示

.formLogin().permitAll()仅开放登录提交的POST请求权限,而访问登录页的GET请求需要单独在authorizeHttpRequests中配置匿名访问,这是容易忽略的细节。

内容的提问来源于stack exchange,提问作者TKur

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.03 01:50:28