sa-token使用(源码解析 + 万字)一

简介: sa-token使用(源码解析 + 万字)

步骤 1 什么是sa-token


我是偶然间在知乎发现了这个框架,是国人写的,还不错,就用了。


官网:https://sa-token.dev33.cn


Sa-Token 是一个轻量级 Java 权限认证框架,主要解决:登录认证、权限认证、Session会话、单点登录、OAuth2.0、微服务网关鉴权 等一系列权限相关问题。


步骤 2 pom.xml


<!-- Sa-Token 权限认证, 在线文档:http://sa-token.dev33.cn/ -->
<dependency>
    <groupId>cn.dev33</groupId>
    <artifactId>sa-token-spring-boot-starter</artifactId>
    <version>1.24.0</version>
</dependency>


导入依赖即可


步骤 3 登录的时候怎么用sa-token的,什么原理?


看下登录方法:


/**
 * 用户 登录
 * @param user
 * @return
 */
@PostMapping("login.do")
public Result login(User user){
    //先判断用户名是否存在
    User userReal = null;
    if((userReal = service.getUserByUsername(user.getUserName())) == null){
        throw new BizException(ExceptionCodeEnum.ERROR_PARAM.setDesc("用户名不存在!"));
    }
    //再判断密码是否正确
    if(!userReal.getPassword().equals(user.getPassword())){
        throw new BizException(ExceptionCodeEnum.ERROR_PARAM.setDesc("密码错误!"));
    }
      StpUtil.login(userReal.getId());  return Result.success();
}


逻辑:查询username存不存在,再查询密码是否正确,只要没有抛异常就调用sa-token的login方法。


StpUtil.login(userReal.getId());


login方法传入我们user的id,比如:


1.png


把int类型的数值传进去了。


步骤 4 sa-token登录认证


核心思想


所谓登录认证,说白了就是限制某些API接口必须登录后才能访问(例:查询我的账号资料)

那么如何判断一个会话是否登录?框架会在登录成功后给你做个标记,每次登录认证时校验这个标记,有标记者视为已登录,无标记者视为未登录!

所以,只要登录成功,我们就用


StpUtil.login(userReal.getId());


记录了当前用户的登录id


步骤 5 StpUtil.login(userReal.getId())的秘密


我们如果不使用sa-token,怎么做登录功能呢?

是不是需要在传参的时候加一个HttpServletRequest,然后再用getSession方法获取session,把登录用户的信息放到session中?


而现在,只需要一句StpUtil.login(userReal.getId())就维持了登录状态,想也知道sa-token框架肯定也是把登录id放到session中了。因为没有用redis,所以要维持登录肯定是用了session或cookie。


如果是第一次登录,就生成tokenValue


2.png


然后把生成的token写入storage([存储器] 包装类SaStorage),


1. // 在当前会话写入当前tokenValue 
2. setTokenValue(tokenValue, loginModel.getCookieTimeout());


setTokenValue方法:


/**
 * 在当前会话写入当前TokenValue 
 * @param tokenValue token值 
 * @param cookieTimeout Cookie存活时间(秒)
 */
public void setTokenValue(String tokenValue, int cookieTimeout){
    SaTokenConfig config = getConfig();
    // 将token保存到[存储器]里  
    SaStorage storage = SaHolder.getStorage();
    // 判断是否配置了token前缀 
    String tokenPrefix = config.getTokenPrefix();
    if(SaFoxUtil.isEmpty(tokenPrefix)) {
        storage.set(splicingKeyJustCreatedSave(), tokenValue);  
    } else {
        // 如果配置了token前缀,则拼接上前缀一起写入 
        storage.set(splicingKeyJustCreatedSave(), tokenPrefix + SaTokenConsts.TOKEN_CONNECTOR_CHAT + tokenValue);   
    }
    // 注入Cookie 
    if(config.getIsReadCookie()){
        SaResponse response = SaHolder.getResponse();
        response.addCookie(getTokenName(), tokenValue, "/", config.getCookieDomain(), cookieTimeout);
    }
}


SaStorage是一个接口,set方法是把token存入request对象中。


关键是下面一段:


esponse.addCookie(getTokenName(), tokenValue, "/", config.getCookieDomain(), cookieTimeout);


这句话利用cookie保存了当前登录用户的token。

谷歌浏览器查看cookie方式:右上角有三个点的按钮 - 设置


3.png


4.png


搜索localhost,找到satoken,这就是上面代码中getTokenName()方法的返回值


5.png


步骤 6 sa-token为什么能获取到response对象?SaHolder的秘密。。。(深挖,看不懂就跳过,没事)


之前我也一直想不通一个问题,sa-token用起来也太方便了吧,就这么一句话,什么都搞定了。我也不需要去关心session,也不要管HttpServletResponse啥的。


秘密就在这:


SaResponse response = SaHolder.getResponse();


SaHolder调用getResponse方法得到SaResponse, 这个SaResponse是一个接口


package cn.dev33.satoken.context.model;
/**
 * Response 包装类 
 * @author kong
 *
 */
public interface SaResponse {
    /**
     * 获取底层源对象 
     * @return see note 
     */
    public Object getSource();
    /**
     * 删除指定Cookie 
     * @param name Cookie名称
     */
    public void deleteCookie(String name);
    /**
     * 写入指定Cookie 
     * @param name     Cookie名称
     * @param value    Cookie值
     * @param path     Cookie路径
     * @param domain   Cookie的作用域
     * @param timeout  过期时间 (秒)
     */
    public void addCookie(String name, String value, String path, String domain, int timeout);
    /**
     * 在响应头里写入一个值 
     * @param name 名字
     * @param value 值 
     * @return 对象自身 
     */
    public SaResponse setHeader(String name, String value);
    /**
     * 在响应头写入 [Server] 服务器名称 
     * @param value 服务器名称  
     * @return 对象自身 
     */
    public default SaResponse setServer(String value) {
        return this.setHeader("Server", value);
    }
    /**
     * 重定向 
     * @param url 重定向地址 
     * @return 任意值 
     */
    public Object redirect(String url);
}


我们目前只用了addCookie方法,然后再看SaResponse的实现类


6.png


只有一个实现类,addCookie方法如下:


/**
 * 写入指定Cookie 
 */
@Override
public void addCookie(String name, String value, String path, String domain, int timeout) {
    Cookie cookie = new Cookie(name, value);
    if(SaFoxUtil.isEmpty(path) == true) {
        path = "/";
    }
    if(SaFoxUtil.isEmpty(domain) == false) {
        cookie.setDomain(domain);
    }
    cookie.setPath(path);
    cookie.setMaxAge(timeout);
    response.addCookie(cookie);
}


和我们预期的是一致的。


现在的问题是,SaHolder究竟是怎么getResponse的?


代码如下:


public static SaResponse getResponse() {
    return SaManager.getSaTokenContext().getResponse();
}


原来是saTokenContext的绝活,再看SaManager的getSaTokenContext方法:


public static SaTokenContext getSaTokenContext() {
    if (saTokenContext == null) {
        synchronized (SaManager.class) {
            if (saTokenContext == null) {
                setSaTokenContext(new SaTokenContextDefaultImpl());
            }
        }
    }
    return saTokenContext;
}


我以为秘密在 new SaTokenContextDefaultImpl() 里面。

SaTokenContextDefaultImpl是Sa-Token 上下文处理器 [默认实现类]。

结果一看代码,懵逼了:


7.png


敢情这是在嘲讽我吗,这估计是不正常的情况下才会走到这吧,肯定不是。那如果不是用的SaTokenContextDefaultImpl,难道saTokenContext本来就有值的?


8.png


saTokenContext是一个接口,有三个实现类:


9.png


因为这是SpringBoot项目怎么看也像是SaTokenContextForSpring


11.png


重新登录看看,发现


12.png


这个方法返回了SaResponseForServlet对象,属于SaResponse的实现类,所以在上面SaHolder的getResponse方法获取的实际是SaResponseForServlet对象。又是多态,多态好是好,封装了底层的实现。只给出接口类的简单操作,就是如果翻源码会有点麻烦,需要一层层地找。


SaResponseForServlet的实例化代码如下


13.png


那么关键就在于SpringMVCUtil是怎么getResponse的?


14.png


关键就在于RequestContextHolder了,它调用了getRequestAttributes方法,得到 servletRequestAttributes对象,查看数据发现


15.png


哦,到这一步就有点豁然开朗了,response的值是:


com.alibaba.druid.support.http.WebStatFilter$StatHttpServletResponseWrapper@3cca73f3


至于这个玩意又是什么东东,老实说,我目前还没有完全搞明白,目前只知道这个类的位置是在druid的jar包里面:


16.png



相关文章
|
算法 测试技术 C语言
深入理解HTTP/2:nghttp2库源码解析及客户端实现示例
通过解析nghttp2库的源码和实现一个简单的HTTP/2客户端示例,本文详细介绍了HTTP/2的关键特性和nghttp2的核心实现。了解这些内容可以帮助开发者更好地理解HTTP/2协议,提高Web应用的性能和用户体验。对于实际开发中的应用,可以根据需要进一步优化和扩展代码,以满足具体需求。
1257 29
|
前端开发 数据安全/隐私保护 CDN
二次元聚合短视频解析去水印系统源码
二次元聚合短视频解析去水印系统源码
518 4
|
JavaScript 算法 前端开发
JS数组操作方法全景图,全网最全构建完整知识网络!js数组操作方法全集(实现筛选转换、随机排序洗牌算法、复杂数据处理统计等情景详解,附大量源码和易错点解析)
这些方法提供了对数组的全面操作,包括搜索、遍历、转换和聚合等。通过分为原地操作方法、非原地操作方法和其他方法便于您理解和记忆,并熟悉他们各自的使用方法与使用范围。详细的案例与进阶使用,方便您理解数组操作的底层原理。链式调用的几个案例,让您玩转数组操作。 只有锻炼思维才能可持续地解决问题,只有思维才是真正值得学习和分享的核心要素。如果这篇博客能给您带来一点帮助,麻烦您点个赞支持一下,还可以收藏起来以备不时之需,有疑问和错误欢迎在评论区指出~
|
移动开发 前端开发 JavaScript
从入门到精通:H5游戏源码开发技术全解析与未来趋势洞察
H5游戏凭借其跨平台、易传播和开发成本低的优势,近年来发展迅猛。接下来,让我们深入了解 H5 游戏源码开发的技术教程以及未来的发展趋势。
|
存储 前端开发 JavaScript
在线教育网课系统源码开发指南:功能设计与技术实现深度解析
在线教育网课系统是近年来发展迅猛的教育形式的核心载体,具备用户管理、课程管理、教学互动、学习评估等功能。本文从功能和技术两方面解析其源码开发,涵盖前端(HTML5、CSS3、JavaScript等)、后端(Java、Python等)、流媒体及云计算技术,并强调安全性、稳定性和用户体验的重要性。
|
机器学习/深度学习 自然语言处理 算法
生成式 AI 大语言模型(LLMs)核心算法及源码解析:预训练篇
生成式 AI 大语言模型(LLMs)核心算法及源码解析:预训练篇
3742 1
|
负载均衡 JavaScript 前端开发
分片上传技术全解析:原理、优势与应用(含简单实现源码)
分片上传通过将大文件分割成多个小的片段或块,然后并行或顺序地上传这些片段,从而提高上传效率和可靠性,特别适用于大文件的上传场景,尤其是在网络环境不佳时,分片上传能有效提高上传体验。 博客不应该只有代码和解决方案,重点应该在于给出解决方案的同时分享思维模式,只有思维才能可持续地解决问题,只有思维才是真正值得学习和分享的核心要素。如果这篇博客能给您带来一点帮助,麻烦您点个赞支持一下,还可以收藏起来以备不时之需,有疑问和错误欢迎在评论区指出~
|
监控 Java 应用服务中间件
高级java面试---spring.factories文件的解析源码API机制
【11月更文挑战第20天】Spring Boot是一个用于快速构建基于Spring框架的应用程序的开源框架。它通过自动配置、起步依赖和内嵌服务器等特性,极大地简化了Spring应用的开发和部署过程。本文将深入探讨Spring Boot的背景历史、业务场景、功能点以及底层原理,并通过Java代码手写模拟Spring Boot的启动过程,特别是spring.factories文件的解析源码API机制。
503 2
|
设计模式 存储 安全
【23种设计模式·全精解析 | 创建型模式篇】5种创建型模式的结构概述、实现、优缺点、扩展、使用场景、源码解析
创建型模式的主要关注点是“怎样创建对象?”,它的主要特点是"将对象的创建与使用分离”。这样可以降低系统的耦合度,使用者不需要关注对象的创建细节。创建型模式分为5种:单例模式、工厂方法模式抽象工厂式、原型模式、建造者模式。
1243 2
【23种设计模式·全精解析 | 创建型模式篇】5种创建型模式的结构概述、实现、优缺点、扩展、使用场景、源码解析
|
存储 设计模式 算法
【23种设计模式·全精解析 | 行为型模式篇】11种行为型模式的结构概述、案例实现、优缺点、扩展对比、使用场景、源码解析
行为型模式用于描述程序在运行时复杂的流程控制,即描述多个类或对象之间怎样相互协作共同完成单个对象都无法单独完成的任务,它涉及算法与对象间职责的分配。行为型模式分为类行为模式和对象行为模式,前者采用继承机制来在类间分派行为,后者采用组合或聚合在对象间分配行为。由于组合关系或聚合关系比继承关系耦合度低,满足“合成复用原则”,所以对象行为模式比类行为模式具有更大的灵活性。 行为型模式分为: • 模板方法模式 • 策略模式 • 命令模式 • 职责链模式 • 状态模式 • 观察者模式 • 中介者模式 • 迭代器模式 • 访问者模式 • 备忘录模式 • 解释器模式
1478 1
【23种设计模式·全精解析 | 行为型模式篇】11种行为型模式的结构概述、案例实现、优缺点、扩展对比、使用场景、源码解析

推荐镜像

更多
  • DNS