Spring Security CSRF防护与CORS配置实战指南
1. Spring Security中的CSRF防护机制解析CSRFCross-Site Request Forgery跨站请求伪造是Web应用中常见的安全威胁。Spring Security默认会对所有非安全HTTP方法如POST、PUT等启用CSRF防护。其核心原理是通过同步器令牌模式服务端生成唯一令牌CsrfToken令牌存储在会话或Cookie中客户端需在后续请求中携带该令牌服务端验证令牌有效性1.1 默认配置与工作原理Spring Security 6.x的默认CSRF配置包含以下关键组件Configuration EnableWebSecurity public class SecurityConfig { Bean public SecurityFilterChain securityFilterChain(HttpSecurity http) throws Exception { http .csrf(Customizer.withDefaults()); // 启用默认CSRF防护 return http.build(); } }默认实现包含三个核心部分HttpSessionCsrfTokenRepository- 将令牌存储在HttpSession中XorCsrfTokenRequestAttributeHandler- 提供BREACH攻击防护CsrfFilter- 处理实际的令牌验证逻辑关键点从Spring Security 6开始CSRF令牌加载改为延迟模式只有需要验证的请求才会加载会话这显著提升了性能。1.2 令牌存储策略对比Spring Security提供两种主要的令牌存储方式存储方式实现类适用场景优点缺点Session存储HttpSessionCsrfTokenRepository传统Web应用安全性高需要会话支持Cookie存储CookieCsrfTokenRepositorySPA/前后端分离无状态需防范XSSCookie存储的典型配置http.csrf(csrf - csrf .csrfTokenRepository(CookieCsrfTokenRepository.withHttpOnlyFalse()) );1.3 禁用CSRF防护的场景在某些API-only的应用中可能需要禁用CSRFhttp.csrf(csrf - csrf.disable());更精细的控制方式是指定忽略路径http.csrf(csrf - csrf .ignoringRequestMatchers(/api/public/**) );2. CORS跨域配置实战2.1 CORS与CSRF的关系虽然都涉及跨域安全但CORS和CSRF解决的是不同层面的问题CORS控制哪些外部域可以访问资源CSRF防止未授权的命令执行2.2 Spring Security中的CORS配置全局CORS配置示例Bean public CorsConfigurationSource corsConfigurationSource() { CorsConfiguration config new CorsConfiguration(); config.setAllowedOrigins(List.of(https://trusted.com)); config.setAllowedMethods(List.of(GET,POST)); config.setAllowCredentials(true); UrlBasedCorsConfigurationSource source new UrlBasedCorsConfigurationSource(); source.registerCorsConfiguration(/**, config); return source; }与Spring Security集成http.cors(cors - cors .configurationSource(corsConfigurationSource()) );2.3 常见CORS错误处理遇到has been blocked by CORS policy错误时检查预检请求(OPTIONS)是否通过响应头是否包含Access-Control-Allow-Origin带凭证请求时是否设置allowCredentialstrue复杂请求是否声明了Access-Control-Allow-Methods3. Session管理高级配置3.1 会话固定保护Spring Security默认启用会话固定保护http.sessionManagement(session - session .sessionFixation().migrateSession() );可选策略changeSessionId仅更改IDServlet 3.1migrateSession创建新会话并复制属性默认newSession创建全新会话none禁用保护3.2 并发会话控制限制单个用户的会话数量http.sessionManagement(session - session .maximumSessions(1) .maxSessionsPreventsLogin(true) );3.3 会话超时处理结合CSRF时需特别注意Bean public HttpSessionEventPublisher httpSessionEventPublisher() { return new HttpSessionEventPublisher(); }配置会话失效URLhttp.sessionManagement(session - session .invalidSessionUrl(/session-expired) );4. 综合配置示例4.1 安全配置模板Configuration EnableWebSecurity public class SecurityConfig { Bean public SecurityFilterChain securityFilterChain(HttpSecurity http) throws Exception { http .cors(cors - cors .configurationSource(corsConfigurationSource()) ) .csrf(csrf - csrf .csrfTokenRepository(CookieCsrfTokenRepository.withHttpOnlyFalse()) .ignoringRequestMatchers(/api/public/**) ) .sessionManagement(session - session .sessionFixation().migrateSession() .maximumSessions(1) .expiredUrl(/session-expired) ); return http.build(); } Bean public CorsConfigurationSource corsConfigurationSource() { // 同上文CORS配置 } }4.2 测试配置要点测试CSRF防护的MockMvc示例Autowired private WebApplicationContext context; private MockMvc mockMvc; BeforeEach void setup() { mockMvc MockMvcBuilders .webAppContextSetup(context) .apply(springSecurity()) .build(); } Test void postWithValidCsrf() throws Exception { mockMvc.perform(post(/submit) .with(csrf())) // 自动添加有效CSRF令牌 .andExpect(status().isOk()); }5. 疑难问题排查指南5.1 CSRF相关错误问题1InvalidCsrfTokenException可能原因表单缺少_csrf参数AJAX请求未携带X-CSRF-TOKEN头会话超时导致令牌失效解决方案检查表单是否包含input typehidden name_csrf th:value${_csrf.token}/对于AJAX请求添加headers: {X-CSRF-TOKEN: token}问题2CookieCsrfTokenRepository不工作检查点是否设置了withHttpOnlyFalse()前端是否正确读取XSRF-TOKEN cookie是否在请求头中携带X-XSRF-TOKEN5.2 CORS相关错误问题预检请求失败典型表现Response to preflight request doesnt pass access control check解决方案确保OPTIONS请求不被拦截.requestMatchers(HttpMethod.OPTIONS).permitAll()检查CORS配置是否包含所需方法config.setAllowedMethods(List.of(GET,POST,PUT,DELETE,OPTIONS));5.3 Session相关错误问题session persistence异常现象重启后会话丢失集群环境下会话不同步解决方案配置持久化Session存储spring.session.store-typeredis添加依赖dependency groupIdorg.springframework.session/groupId artifactIdspring-session-data-redis/artifactId /dependency6. 性能优化建议CSRF令牌延迟加载Spring Security 6默认// 无需特别配置默认已启用会话优化减少会话中存储的数据量考虑使用session.statelesstrue的无状态架构CORS缓存config.setMaxAge(3600L); // 预检结果缓存1小时异步处理http.sessionManagement(session - session .sessionCreationPolicy(SessionCreationPolicy.ALWAYS) );实际项目中我曾遇到一个SPA应用因频繁预检请求导致性能下降的情况。通过调整CORS缓存时间和精简允许的方法列表最终将API响应时间降低了40%。关键配置如下config.setAllowedMethods(List.of(GET,POST)); // 仅允许必要方法 config.setMaxAge(7200L); // 预检缓存2小时

相关新闻

C++函数式编程三件套:Lambda、Bind与Function实战解析

C++函数式编程三件套:Lambda、Bind与Function实战解析

1. 项目概述:为什么我们需要这三个“神器”?如果你写过一段时间的C,尤其是从C11标准开始接触现代C,那你一定对lambda、bind和function这三个名字不陌生。它们经常被并称为C的“函数神器”或“函数三件套”。但很多开发者&#xff…

2026/7/29 23:32:45 阅读更多 →
Spring Boot 3.5整合MyBatis-Plus实战与优化指南

Spring Boot 3.5整合MyBatis-Plus实战与优化指南

1. 项目概述 Spring Boot 3.5与MyBatis-Plus的整合是当前Java企业级开发中最热门的技术组合之一。作为一名长期使用这套技术栈的开发者,我发现很多团队在整合过程中都会遇到相似的困惑和陷阱。本文将从一个实战者的角度,完整解析从环境搭建到生产部署的全…

2026/7/27 13:36:20 阅读更多 →
【LLM】一文讲透 AI Agent:从概念到四大核心组件

【LLM】一文讲透 AI Agent:从概念到四大核心组件

Agent 到底是什么? 这两年,“Agent” 无疑是 AI 领域最高频的词汇之一。很多人对它有一个模糊的认知,知道它比普通 AI 更强大,但真要准确定义,又往往说不清楚。 抛开晦涩的学术定义,我们可以用一个生活化的…

2026/7/28 1:53:10 阅读更多 →

最新新闻

基于Matlab的路面裂缝自动检测系统设计与实现

基于Matlab的路面裂缝自动检测系统设计与实现

1. 项目概述:路面裂缝识别的工程价值在道路养护领域,裂缝是最早出现的病害形式之一。传统人工巡检方式存在效率低、主观性强、危险系数高等问题。我们开发的这套基于Matlab的路面裂缝图像处理系统,通过计算机视觉技术实现了裂缝的自动检测与量…

2026/7/30 12:22:53 阅读更多 →
3步搞定Koodo Reader数据安全:完整备份与恢复指南

3步搞定Koodo Reader数据安全:完整备份与恢复指南

3步搞定Koodo Reader数据安全:完整备份与恢复指南 【免费下载链接】koodo-reader A modern ebook manager and reader with sync and backup capacities for Windows, macOS, Linux, Android, iOS and Web 项目地址: https://gitcode.com/GitHub_Trending/koo/koo…

2026/7/30 12:22:53 阅读更多 →
企业微信定时对未回复消息进行提醒

企业微信定时对未回复消息进行提醒

未回复消息,对于很多企业都是一个很严重的问题。很多时候未回复消息,可能不是员工故意,而是太忙没有注意,或者其他原因导致忽略了。这个时候就需要一个工具能够及时的提醒。一维助手SCRM针对未回复消息有一系列的功能。1&#xff…

2026/7/30 12:22:53 阅读更多 →
Python图像处理实战:傅里叶变换与频域滤波原理详解

Python图像处理实战:傅里叶变换与频域滤波原理详解

1. 项目概述:从像素到频率的视角转换 搞图像处理,如果你还只停留在“这个像素是啥颜色”、“那个区域怎么模糊一下”的层面,那可能错过了图像世界里一半的精彩。今天咱们不聊卷积核,也不聊直方图均衡,来点更“底层”的…

2026/7/30 12:21:52 阅读更多 →
终极KMS智能激活工具:一键永久激活Windows和Office的完整解决方案

终极KMS智能激活工具:一键永久激活Windows和Office的完整解决方案

终极KMS智能激活工具:一键永久激活Windows和Office的完整解决方案 【免费下载链接】KMS_VL_ALL_AIO Smart Activation Script 项目地址: https://gitcode.com/gh_mirrors/km/KMS_VL_ALL_AIO 还在为Windows系统激活问题烦恼吗?Office功能受限影响你…

2026/7/30 12:21:52 阅读更多 →
Matlab实现Harris角点检测:原理详解与完整项目源码

Matlab实现Harris角点检测:原理详解与完整项目源码

这次我们来看一个基于Matlab的Harris角点特征检测系统,这是一个完整的图像处理项目源码,特别适合计算机视觉和图像处理领域的学习者和开发者。Harris角点检测是计算机视觉中的经典算法,用于检测图像中的角点特征,在目标跟踪、图像…

2026/7/30 12:21:52 阅读更多 →

日新闻

Windows驱动存储终极清理工具:DriverStoreExplorer完全指南

Windows驱动存储终极清理工具:DriverStoreExplorer完全指南

Windows驱动存储终极清理工具:DriverStoreExplorer完全指南 【免费下载链接】DriverStoreExplorer Driver Store Explorer 项目地址: https://gitcode.com/gh_mirrors/dr/DriverStoreExplorer 您是否曾因Windows系统盘空间不足而烦恼?是否遇到过设…

2026/7/30 0:00:13 阅读更多 →
如何3步掌握Video Download Helper:网页视频下载的完整实战指南

如何3步掌握Video Download Helper:网页视频下载的完整实战指南

如何3步掌握Video Download Helper:网页视频下载的完整实战指南 【免费下载链接】VideoDownloadHelper Chrome Extension to Help Download Video for Some Video Sites. 项目地址: https://gitcode.com/gh_mirrors/vi/VideoDownloadHelper 你是否曾经在浏览…

2026/7/30 0:00:13 阅读更多 →
“双减”后首个AI备课压力测试报告:覆盖32所中小学的176节AI辅助课,暴露4大隐性增负节点

“双减”后首个AI备课压力测试报告:覆盖32所中小学的176节AI辅助课,暴露4大隐性增负节点

更多请点击: https://intelliparadigm.com 第一章:AI 教师备课辅助 AI 教师备课辅助系统正逐步成为教育数字化转型的核心支撑工具,它并非替代教师,而是通过语义理解、知识图谱与多模态生成能力,将教师从重复性劳动中解…

2026/7/30 0:00:13 阅读更多 →

周新闻

深度学习道路桥梁裂缝检测系统 道路桥梁裂缝检测数据集 道路桥梁病害识别检测数据集

深度学习道路桥梁裂缝检测系统 道路桥梁裂缝检测数据集 道路桥梁病害识别检测数据集

深度学习道路桥梁裂缝检测系统 数据集6000张 完整源码已标注数据集训练好的模型环境配置教程程序运行说明文档,可以直接使用!系统支持图片、视频、摄像头等多种方式检测裂缝,功能强大实用。 1数据集6000张 8各类别

2026/7/29 22:18:20 阅读更多 →
深度学习YOLO模型如何训练 PUBG 绝地求生目标检测数据集

深度学习YOLO模型如何训练 PUBG 绝地求生目标检测数据集

pubg数据集 精选原图1.42万数据 1.49万标签 无任何重复、算法增强或冗余图像! pubg绝地求生目标检测数据集 1分类:e_body,14905个标签,txt格式 共计14244张图,99%为640*640尺寸图像 适合yolo目标检测、AI训练关键词&am…

2026/7/29 14:34:28 阅读更多 →
Apex英雄目标检测数据集 深度学习框架YOLO如何训练APEX数据集

Apex英雄目标检测数据集 深度学习框架YOLO如何训练APEX数据集

Apex检测数据集数据集详情检测类别: allies enemy tag图片总量:7247张训练集:5139张验证集:1425张测试集:683张标注状态:全部已标注,即拿即用数据格式:支持YOLO格式及其他格式&#…

2026/7/29 15:00:03 阅读更多 →

月新闻