Springboot整合Shiro:实现RememberMe( cookieRememberMeManager.setCipherKey说明)

接上一篇博客 > Springboot整合Shiro:实现Redis缓存

实现用户登录后,浏览器关闭后,再次打开浏览器无需重新登录的功能RememberMe。
比较简单,直接上代码:
(1)ShiroConfig.java中添加rememberMeManager的配置

 /**
     * cookie对象;
     * @return
     */
    public SimpleCookie rememberMeCookie(){
        //这个参数是cookie的名称,对应前端的checkbox的name = rememberMe
        SimpleCookie simpleCookie = new SimpleCookie("rememberMe");
        //cookie生效时间30天,单位秒;
        simpleCookie.setMaxAge(2592000);
        return simpleCookie;
    }

    /**
     * cookie管理对象;记住我功能
     * @return
     */
    public CookieRememberMeManager rememberMeManager(){
        CookieRememberMeManager cookieRememberMeManager = new CookieRememberMeManager();
        cookieRememberMeManager.setCookie(rememberMeCookie());
        // cookieRememberMeManager.setCipherKey用来设置加密的Key,参数类型byte[],字节数组长度要求16
        // cookieRememberMeManager.setCipherKey(Base64.decode("3AvVhmFLUs0KTA3Kprsdag=="));
       cookieRememberMeManager.setCipherKey("ZHANGXIAOHEI_CAT".getBytes())
        return cookieRememberMeManager;
    }

注意:cookieRememberMeManager.setCipherKey传入参数为长度16位的byte[],否则会报Unable to init cipher instance:无法初始化密码实例的错误,后面会提到原因
(2)注入到SecurityManager

  @Bean
    public SecurityManager securityManager(){
        DefaultWebSecurityManager securityManager = new DefaultWebSecurityManager();
        //将自定义的realm交给SecurityManager管理
        securityManager.setRealm(customRealm());
        // 自定义缓存实现 使用redis
        securityManager.setCacheManager(cacheManager());
        // 自定义session管理 使用redis
        securityManager.setSessionManager(SessionManager());
        // 使用记住我
        securityManager.setRememberMeManager(rememberMeManager());
        return securityManager;
    }

(3)修改登录页面login.html

<form action="/login" method="post">
    <span th:text="${msg}" style="color: red"></span><br>
    用户名:<input type="text" name="username"><br>
    密&emsp;码:<input type="password" name="password"><br>
    <input type="checkbox" name="rememberMe">记住我<br>
    <input type="submit" value="Login">
</form>

(4)修改LoginController.java

 @GetMapping({"/","/success"})
    public String success(Model model){
        Subject currentUser = SecurityUtils.getSubject();
        User user = (User) currentUser.getPrincipal();
        model.addAttribute("username", user.getUsername());
        return "success";
    }

 @PostMapping("/login")
    public String login(String username, String password, boolean rememberMe, Model model){

        UsernamePasswordToken token = new UsernamePasswordToken(username,password);
        Subject currentUser = SecurityUtils.getSubject();

        try {
            //主体提交登录请求到SecurityManager
            token.setRememberMe(rememberMe);
            currentUser.login(token);
        }catch (IncorrectCredentialsException ice){
            model.addAttribute("msg","密码不正确");
        }catch(UnknownAccountException uae){
            model.addAttribute("msg","账号不存在");
        }catch(AuthenticationException ae){
            model.addAttribute("msg","状态不正常");
        }
        if(currentUser.isAuthenticated()){
            System.out.println("认证成功");
            model.addAttribute("currentUser",currentUser());
            return "/success";
        }else{
            token.clear();
            return "login";
        }
    }

(5)测试结果展示


rememberMe.gif

+++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++
这里说一下cookieRememberMeManager.setCipherKey()方法传入参数需要是长度16位的byte[]数组的原因。
(1)进入cookieRememberMeManager.setCipherKey方法

  public void setCipherKey(byte[] cipherKey) {
        this.setEncryptionCipherKey(cipherKey);
        this.setDecryptionCipherKey(cipherKey);
    }

这里可以得到shiro用来给rememberMeCookie加密解密的key的设置,其参数是byte[]数组,并未规定长度。
(2)设置了加密key后,会调用加密参数检查的方法passCryptoPermCheck

   private boolean passCryptoPermCheck(CipherSpi var1, Key var2, AlgorithmParameterSpec var3) throws InvalidKeyException {
        String var4 = this.cryptoPerm.getExemptionMechanism();
        int var5 = var1.engineGetKeySize(var2);
        int var7 = this.transformation.indexOf(47);
        String var6;
        if (var7 != -1) {
            var6 = this.transformation.substring(0, var7);
        } else {
            var6 = this.transformation;
        }

        CryptoPermission var8 = new CryptoPermission(var6, var5, var3, var4);
        if (!this.cryptoPerm.implies(var8)) {
            if (debug != null) {
                debug.println("Crypto Permission check failed");
                debug.println("granted: " + this.cryptoPerm);
                debug.println("requesting: " + var8);
            }

            return false;
        } else if (this.exmech == null) {
            return true;
        } else {
            try {
                if (!this.exmech.isCryptoAllowed(var2)) {
                    if (debug != null) {
                        debug.println(this.exmech.getName() + " isn't enforced");
                    }

                    return false;
                } else {
                    return true;
                }
            } catch (ExemptionMechanismException var10) {
                if (debug != null) {
                    debug.println("Cannot determine whether " + this.exmech.getName() + " has been enforced");
                    var10.printStackTrace();
                }

                return false;
            }
        }
    }

其中engineGetKeySize用来获取加密key的size

 protected int engineGetKeySize(Key var1) throws InvalidKeyException {
        byte[] var2 = var1.getEncoded();
        if (!AESCrypt.isKeySizeValid(var2.length)) {
            throw new InvalidKeyException("Invalid AES key length: " + var2.length + " bytes");
        } else {
            return Math.multiplyExact(var2.length, 8);
        }
    }
static final boolean isKeySizeValid(int var0) {
        for(int var1 = 0; var1 < AES_KEYSIZES.length; ++var1) {
            if (var0 == AES_KEYSIZES[var1]) {
                return true;
            }
        }
        return false;
    }
interface AESConstants {
    int AES_BLOCK_SIZE = 16;
    int[] AES_KEYSIZES = new int[]{16, 24, 32};
}

当用户勾选记住我后请求登录,调用AESCrypt中的isKeySizeValid方法进行key长度的校检。
可以看到isKeySizeValid校检允许的byte数组长度为16, 24,和32,其他长度就会抛出InvalidKeyException: Invalid AES key length: X bytes的异常,那么为什么需要是16位而不能是24和32位呢?我们继续往下看。
engineGetKeySize方法通过AESCrypt.isKeySizeValid验证后会调用Math.multiplyExact(var2.length, 8)方法,进入 Math.multiplyExact方法。

 public static int multiplyExact(int x, int y) {
        long r = (long)x * (long)y;
        if ((int)r != r) {
            throw new ArithmeticException("integer overflow");
        }
        return (int)r;
    }

在 Math.multiplyExact方法中将byte数组的长度*8返回,16位byte数组返回128,24返回192,32返回256。
顺着加密参数检查的方法passCryptoPermCheck往下走,有一个this.cryptoPerm.implies方法

 if (!this.cryptoPerm.implies(var8)) {
            if (debug != null) {
                debug.println("Crypto Permission check failed");
                debug.println("granted: " + this.cryptoPerm);
                debug.println("requesting: " + var8);
            }

            return false;

进入this.cryptoPerm.implies方法

public boolean implies(Permission var1) {
        if (!(var1 instanceof CryptoPermission)) {
            return false;
        } else {
            CryptoPermission var2 = (CryptoPermission)var1;
            if (!this.alg.equalsIgnoreCase(var2.alg) && !this.alg.equalsIgnoreCase("*")) {
                return false;
            } else {
                if (var2.maxKeySize <= this.maxKeySize) {
                    if (!this.impliesParameterSpec(var2.checkParam, var2.algParamSpec)) {
                        return false;
                    }

                    if (this.impliesExemptionMechanism(var2.exemptionMechanism)) {
                        return true;
                    }
                }

                return false;
            }
        }
    }

其中:if (var2.maxKeySize <= this.maxKeySize)判断限制了key的长度。这里的this.maxKeySize在项目初始化的时候设置了默认值128,var2.maxKeySize为经过Math.multiplyExact(var2.length, 8)处理后byte数组*8的长度,16位byte数组返回128,24返回192,32返回256。所以只有16位byte数组才会通过if (var2.maxKeySize <= this.maxKeySize)的校检,其他会默认返回false
返回false后,加密参数检查的方法passCryptoPermCheck也会返回false

private void checkCryptoPerm(CipherSpi var1, Key var2, AlgorithmParameterSpec var3) throws InvalidKeyException, InvalidAlgorithmParameterException {
        if (this.cryptoPerm != CryptoAllPermission.INSTANCE) {
            if (!this.passCryptoPermCheck(var1, var2, (AlgorithmParameterSpec)null)) {
                throw new InvalidKeyException("Illegal key size");
            } else if (var3 != null && !this.passCryptoPermCheck(var1, var2, var3)) {
                throw new InvalidAlgorithmParameterException("Illegal parameters");
            }
        }
    }

然后就会在checkCryptoPerm方法中抛出InvalidKeyException("Illegal key size")异常。

***********************************************************************************
** 综上:cookieRememberMeManager.setCipherKey()中传入的key只能为16位长度的byte数组 **
***********************************************************************************

OK!完成~~
共同学习,欢迎指正修改~ 喵喵喵❤
下一篇文章:Springboot整合Shiro: MD5加密方式

最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 203,324评论 5 476
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 85,303评论 2 381
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 150,192评论 0 337
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 54,555评论 1 273
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 63,569评论 5 365
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 48,566评论 1 281
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 37,927评论 3 395
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 36,583评论 0 257
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 40,827评论 1 297
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 35,590评论 2 320
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 37,669评论 1 329
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 33,365评论 4 318
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 38,941评论 3 307
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 29,928评论 0 19
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 31,159评论 1 259
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 42,880评论 2 349
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 42,399评论 2 342