You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

调用自定义Native Query仓库时Spring Security端点绕过失效问题

问题分析与解决方案

核心原因

你通过WebSecurity.ignoring()配置的端点会完全跳过Spring Security的过滤器链,这意味着SecurityContextHolder中不会初始化任何认证信息(连匿名认证都没有)。而调用自定义Native Query的仓库方法时,触发了依赖SecurityContext的逻辑,导致抛出认证异常,最终被Spring Security的异常处理机制拦截,返回"需要完整认证"的响应。

常见触发场景包括:

  • 自定义仓库/方法上存在@PreAuthorize/@Secured等方法级安全注解,强制要求认证;
  • 项目启用了Spring Data JPA审计(@EnableJpaAuditing),实体类使用@CreatedBy/@LastModifiedBy等注解,审计逻辑尝试从SecurityContext获取当前用户;
  • 自定义的JPA实体监听器、切面逻辑中,存在获取当前认证用户的代码。

解决方案

方案1:改用HttpSecurity.permitAll()替代WebSecurity.ignoring()

这是最稳妥的方案,既允许端点匿名访问,又会让请求经过Spring Security过滤器链,初始化匿名认证的SecurityContext,避免后续操作因缺失认证信息抛出异常。

修改SecurityConfiguration中的configure(HttpSecurity)方法:

@Override
protected void configure(HttpSecurity http) throws Exception {
    http.csrf()
            .disable()
            .authorizeRequests()
            .antMatchers(HttpMethod.OPTIONS, "/**").permitAll()
            // 将所有需要公开的端点统一配置在这里
            .antMatchers("/upload/**", "/uploadmedia/**", "/transcoder/decrypt/**", "/download/**",
                    "/v2/api-docs", "/swagger-ui.html", "/webjars/**", "/swagger-resources/**", "/test/**")
            .permitAll()
            .anyRequest().authenticated()
            .and().httpBasic();
    http.cors();
}

同时可以删除configure(WebSecurity)方法中对应的端点配置(保留其他必要的静态资源忽略即可)。

方案2:修复依赖SecurityContext的逻辑

如果必须使用WebSecurity.ignoring(),需要处理触发认证异常的根源:

  1. 检查方法级安全注解:查看ContractMappingCustomRepo及其实现类是否有@PreAuthorize等注解,若有则移除,或添加permitAll()规则允许匿名访问:
    @PreAuthorize("permitAll()")
    @Override
    public List<Object[]> getContractMapping(List<Long> idList) {
        // ... 原有代码
    }
    
  2. 处理JPA审计逻辑:若启用了审计,配置默认的匿名用户提供者,避免因无认证信息抛出异常:
    @Configuration
    @EnableJpaAuditing
    public class JpaAuditConfig {
        @Bean
        public AuditorAware<String> auditorProvider() {
            return () -> Optional.ofNullable(SecurityContextHolder.getContext().getAuthentication())
                    .map(Authentication::getName)
                    .orElse("anonymous");
        }
    }
    
  3. 手动初始化SecurityContext:在调用自定义仓库方法前,手动设置匿名认证信息:
    @Override
    public void test() {
        // 手动初始化匿名认证
        if (SecurityContextHolder.getContext().getAuthentication() == null) {
            SecurityContextHolder.getContext().setAuthentication(
                new AnonymousAuthenticationToken("anonymous", "anonymous", Collections.emptyList())
            );
        }
    
        // ... 原有代码
    }
    

内容的提问来源于stack exchange,提问作者Ashutosh Pathak

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.23 09:36:21