Spring OAuth2 登录后跳不回 origin url?TaoToken 这样让 Codex 改对 LoginSuccessHandler
1. 登录成功却跳回默认页origin url 到底丢在哪一步Spring OAuth2 客户端接入统一登录后最常见的排障场景就是用户从http://localhost:8080/order/list这类受保护页面被踢到登录页登录成功后却落到了/login或首页而不是回到/order/list。这个问题的核心检索词就是 Spring OAuth2、Redirect、origin url、login本质是「登录成功后如何 redirect back to origin url」。我先把链路拆开看。用户访问 origin url请求先到 Zuul Gateway同时也是 OAuth2 ClientClient 判断该资源受保护且未登录于是重定向到 OAuth2 Server 的/oauth/authorize。这个重定向 URL 默认只带client_id、redirect_uri、response_type、state并没有把用户最初访问的 origin url 带过去。Server 登录成功后只能按配置的默认地址跳origin url 在这一步就丢了。所以排障要盯三件事origin url 有没有被塞进 authorize 的 query stringServer 端SPRING_SECURITY_SAVED_REQUEST里能不能解析出request_urlonAuthenticationSuccess里有没有优先sendRedirect(originUrl)。这三段代码任何一处断了都会跳回默认地址。下面我用 TaoToken 给 Codex 提供稳定模型通道让它对照这三段逐一诊断OAuth2 逻辑仍由 Codex 帮你改。2. 用 TaoToken 给 Codex 备好模型通道排障这类跨 Client/Server 的跳转问题需要模型能稳定读多段代码并给出可编译的改法。我试过用 TaoToken 作为 Codex 的 Base URL好处是通道稳定、按量计费清晰不会在改到一半时断流。打开 https://taotoken.net/?utm_sourcetaotoken_aicg_blog_end 创建 Key然后在 Codex 的配置里把 Base URL 填成https://taotoken.net/api注意不要带/v1否则请求路径会拼错。Key 生成后到 https://taotoken.net/api-keys 复制接入细节可对照 https://taotoken.net/doc。需要说清楚TaoToken 只负责给 Codex 提供模型通道OAuth2 的跳转逻辑、session 解析、sendRedirect时机全部由 Codex 根据你贴的代码来诊断和修改。它不碰你的业务代码也不替代你的编辑器。3. 可复制配置三段代码把 origin url 带回来3.1 Client 端重写 LoginUrlAuthenticationEntryPoint 存 origin url未登录访问受保护资源时LoginUrlAuthenticationEntryPoint负责发起跳转。我们要在它跳转前把当前请求 URL 存进 session。public class UnauthorizedEntryPoint extends LoginUrlAuthenticationEntryPoint { public UnauthorizedEntryPoint(String loginFormUrl) { super(loginFormUrl); } Override public void commence(HttpServletRequest request, HttpServletResponse response, AuthenticationException authException) throws IOException, ServletException { // 把用户最初访问的 origin url 存进 session request.getSession().setAttribute(requestUrl, request.getRequestURL()); super.commence(request, response, authException); } }这里用getRequestURL()拿到的是不带 query string 的完整地址。如果你的 origin url 带参数建议改成getRequestURL() ? getQueryString()否则参数会在跳回时丢失。3.2 Client 端重写 DefaultRedirectStrategy 拼接 request_urlOAuth2 Client 在组装 authorize URL 时默认策略不会带自定义参数。重写DefaultRedirectStrategy把 session 里的 origin url 拼到 redirect url 后面。class OAuthRedirectStrategy extends DefaultRedirectStrategy { Override public void sendRedirect(HttpServletRequest request, HttpServletResponse response, String url) throws IOException { String redirectUrl calculateRedirectUrl(request.getContextPath(), url); redirectUrl response.encodeRedirectURL(redirectUrl); Object requestUrl request.getSession().getAttribute(requestUrl); if (requestUrl ! null) { redirectUrl request_url requestUrl; } response.sendRedirect(redirectUrl); } }注意拼接用的是request_url因为 authorize URL 本身已经带了?client_id...。如果这里写成?request_url参数会被当成路径的一部分Server 端解析必然失败。3.3 Server 端LoginSuccessHandler 解析并 sendRedirectServer 登录成功后从 session 的SPRING_SECURITY_SAVED_REQUEST里取出带request_url的地址解析后跳回。public class LoginSuccessHandler extends SavedRequestAwareAuthenticationSuccessHandler { Override public void onAuthenticationSuccess(HttpServletRequest request, HttpServletResponse response, Authentication authentication) throws IOException, ServletException { Object saved request.getSession().getAttribute(SPRING_SECURITY_SAVED_REQUEST); if (saved ! null) { String savedRequest saved.toString(); // 按 切分参数逐个找 request_url String[] params savedRequest.split(); for (String param : params) { if (param.contains(request_url)) { String originUrl param.split()[1].split(])[0]; response.sendRedirect(originUrl); return; } } } super.onAuthenticationSuccess(request, response, authentication); } }关键点在split()[1].split(])[0]。SPRING_SECURITY_SAVED_REQUEST的toString()往往带]结尾不切掉就会拼出非法 URL。另外找到后要return否则会继续走父类默认跳转覆盖掉你的sendRedirect。3.4 Server 端注册 LoginSuccessHandlerConfiguration EnableWebSecurity public class WebSecurityConfiguration extends WebSecurityConfigurerAdapter { Override protected void configure(HttpSecurity httpSecurity) throws Exception { httpSecurity .authorizeRequests().antMatchers(/login/**, /js/**, /css/**, /img/**).permitAll() .anyRequest().authenticated() .and().formLogin().loginPage(/login).permitAll() .and().csrf().disable(); httpSecurity.addFilter(myUsernamePasswordAuthenticationFilter()); } Bean public UsernamePasswordAuthenticationFilter myUsernamePasswordAuthenticationFilter() throws Exception { MyUsernamePasswordAuthenticationFilter filter new MyUsernamePasswordAuthenticationFilter(); filter.setAuthenticationManager(authenticationManager()); filter.setAuthenticationSuccessHandler(loginSuccessHandler()); return filter; } Bean public LoginSuccessHandler loginSuccessHandler() { return new LoginSuccessHandler(); } }4. 验证请求确认 request_url 真的传到了 Server改完别急着点登录先手动验证参数有没有传过去。在浏览器打开受保护页面被踢到登录页后看地址栏的 authorize URL 是否长这样http://127.0.0.1:8080/auth/oauth/authorize?client_idoauth2_client_idredirect_urihttp://127.0.0.1/loginresponse_typecodestateB5c3xarequest_urlhttp://localhost:8080/order/list如果末尾没有request_url...说明 3.2 的OAuthRedirectStrategy没生效检查FilterRegistrationBean有没有把OAuth2ClientContextFilter的 redirectStrategy 替换掉。接着在 Server 端onAuthenticationSuccess里加一行日志打印savedRequest的完整内容System.out.println(savedRequest savedRequest);登录后看控制台正常应输出类似savedRequest DefaultSavedRequest [http://127.0.0.1:8080/auth/oauth/authorize?client_idoauth2_client_idredirect_urihttp://127.0.0.1/loginresponse_typecodestateB5c3xarequest_urlhttp://localhost:8080/order/list]能看到request_url且值正确说明链路通了。此时登录成功应直接跳回/order/list而不是/login。5. 本篇常见错排查5.1 SPRING_SECURITY_SAVED_REQUEST 里没有 request_url最常见的原因是 Client 端OAuthRedirectStrategy没被注册。检查FilterRegistrationBean是否设置了filter.setRedirectStrategy(new OAuthRedirectStrategy())并且setOrder(-100)让它排在前面。如果 order 太大可能被其他 filter 抢先处理。5.2 解析时被 split 截断split()后如果参数值里本身带会被多切一刀。更稳的写法是用正则或先定位request_url再取到下一个之前String originUrl savedRequest.replaceAll(.*request_url([^\\]]).*, $1);这样即使参数顺序变化、带]结尾也能正确提取。5.3 onAuthenticationSuccess 里没优先 sendRedirect如果sendRedirect后面没有return父类SavedRequestAwareAuthenticationSuccessHandler会继续执行默认跳转把 origin url 覆盖掉。务必在sendRedirect后立即return。5.4 跳回地址带上了 Server 的域名如果request_url存的是相对路径跳回时会拼到 Server 域名下。确保 3.1 里存的是完整 URLgetRequestURL()返回的就是完整地址否则要手动补上 Client 的 scheme 和 host。5.5 多客户端下 session 串了多个 Client 共用 Server 时requestUrl存在各自 Client 的 session 里Server 只负责解析request_url参数不依赖自己的 session 存 origin url。如果发现跳错客户端检查是不是把 origin url 存到了 Server 的 session。6. 把 Codex 接到排障流程里排障到这一步如果你不想手动逐行比对可以让 Codex 直接读这三段代码。把 Base URL 设为https://taotoken.net/api不带/v1Key 从 https://taotoken.net/api-keys 拿然后让 Codex 检查SPRING_SECURITY_SAVED_REQUEST里是否真的有request_url、解析有没有被split截断、onAuthenticationSuccess是否优先sendRedirect(originUrl)。长期做编码和 Agent 联调的话可以看 https://taotoken.net/coding-plan只想先验证模型对这段代码的理解用 https://taotoken.net/models 对话即可。接入文档在 https://taotoken.net/docClaude Code 相关配置参考 https://taotoken.net/claudecode。OAuth2 的跳转逻辑始终由 Codex 帮你诊断和改代码TaoToken 只保证模型通道稳定。

相关新闻

小爱音箱免费听全网音乐:XiaoMusic 三步完整部署与进阶玩法指南

小爱音箱免费听全网音乐:XiaoMusic 三步完整部署与进阶玩法指南

小爱音箱免费听全网音乐:XiaoMusic 三步完整部署与进阶玩法指南 【免费下载链接】xiaomusic 使用小爱音箱播放音乐,音乐使用 yt-dlp 下载。 项目地址: https://gitcode.com/GitHub_Trending/xia/xiaomusic XiaoMusic 是一个开源项目,能…

2026/9/20 23:51:56 阅读更多 →
GraphCast 如何用图神经网络把全球中程天气预报做到 0.25° 精度

GraphCast 如何用图神经网络把全球中程天气预报做到 0.25° 精度

GraphCast 如何用图神经网络把全球中程天气预报做到 0.25 精度 【免费下载链接】weathernext 项目地址: https://gitcode.com/GitHub_Trending/gr/weathernext GraphCast 是 Google DeepMind 开源的全球中程天气预测模型,可在 0.25 分辨率上逐步推演温度、风…

2026/9/20 23:51:56 阅读更多 →
基于 Podman libpod 构建派生项目:REST API、子进程与 Vendoring 三条集成路线的选型与实践

基于 Podman libpod 构建派生项目:REST API、子进程与 Vendoring 三条集成路线的选型与实践

基于 Podman libpod 构建派生项目:REST API、子进程与 Vendoring 三条集成路线的选型与实践 【免费下载链接】podman Podman: A tool for managing OCI containers and pods. 项目地址: https://gitcode.com/gh_mirrors/po/podman 本篇技术指南以 Podman 仓库…

2026/9/20 23:51:56 阅读更多 →

最新新闻

ISO 11452-7直接射频功率注入:汽车电子EMC测试原理与实战指南

ISO 11452-7直接射频功率注入:汽车电子EMC测试原理与实战指南

简介:面向汽车电子电磁兼容设计与验证工程师,国际标准ISO 11452-7-2003第二版完整PDF是开展车载电子部件窄带辐射抗扰度测试的权威依据。该标准系统规定了直接射频功率注入法的测试原理、适用频率范围与功率水平设定、专用测试线缆要求,以及信…

2026/9/21 0:29:17 阅读更多 →
Claude Code 换供应商时 Base URL 不串:CC Switch 接 TaoToken

Claude Code 换供应商时 Base URL 不串:CC Switch 接 TaoToken

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

2026/9/21 0:29:17 阅读更多 →
OpenClaw 的 Lossless-claw 总结员不走官方通道,改走 TaoToken 行不行?

OpenClaw 的 Lossless-claw 总结员不走官方通道,改走 TaoToken 行不行?

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

2026/9/21 0:29:17 阅读更多 →
Atlas 300V 24G部署YOLO全攻略:从环境搭建到性能优化

Atlas 300V 24G部署YOLO全攻略:从环境搭建到性能优化

1. Atlas 300V 24G到底是什么:先把这个热词掰开揉碎最近看到"atlas部署yolo"和"atlas 300v 24g是运算加速卡吗"这两个搜索词一起冒出来,我基本能猜到问的人是什么状态:手头有或者准备买一张Atlas 300V 24G,想…

2026/9/21 0:29:17 阅读更多 →
TaoToken + Cline 遇 401?这样核对该模型 ID

TaoToken + Cline 遇 401?这样核对该模型 ID

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

2026/9/21 0:29:16 阅读更多 →
react-admin `<CheckboxGroupInput>` 组件完全指南:多选输入的配置、源码与实战

react-admin `<CheckboxGroupInput>` 组件完全指南:多选输入的配置、源码与实战

react-admin <CheckboxGroupInput> 组件完全指南&#xff1a;多选输入的配置、源码与实战 【免费下载链接】react-admin A frontend Framework for single-page applications on top of REST/GraphQL APIs, using TypeScript, React and Material Design 项目地址: htt…

2026/9/21 0:28:16 阅读更多 →

日新闻

agents-generator 决策矩阵全解析:从项目检测到 AGENTS.md 规则生成的 16 步判定流程

agents-generator 决策矩阵全解析:从项目检测到 AGENTS.md 规则生成的 16 步判定流程

agents-generator 决策矩阵全解析&#xff1a;从项目检测到 AGENTS.md 规则生成的 16 步判定流程 【免费下载链接】agentic-awesome-skills AAS Core is the local, agent-first control plane for complete catalog discovery, agent-owned selection, stack validation, and …

2026/9/21 0:00:01 阅读更多 →
gin-vue-admin 前端工具函数全景指南:src/utils 复用规范与源码级解析

gin-vue-admin 前端工具函数全景指南:src/utils 复用规范与源码级解析

gin-vue-admin 前端工具函数全景指南&#xff1a;src/utils 复用规范与源码级解析 【免费下载链接】gin-vue-admin &#x1f680;ViteVue3Gin拥有AI辅助的基础开发平台&#xff0c;企业级业务AI开发解决方案&#xff0c;内置mcp辅助服务&#xff0c;内置skills管理&#xff0c;…

2026/9/21 0:00:01 阅读更多 →
Wox 全功能插件开发实战指南:基于 Python / Node.js 宿主与 WebSocket 的持久化插件体系

Wox 全功能插件开发实战指南:基于 Python / Node.js 宿主与 WebSocket 的持久化插件体系

桌面应用AI 应用插件系统 【免费下载链接】Wox A cross-platform launcher that simply works 项目地址&#xff1a; https://gitcode.com/gh_mirrors/wo/Wox 点击查看 免费下载 全功能插件&#xff08;Full-featured Plugin&#xff09;是 Wox 三类插件实现方式中能力最完整的…

2026/9/21 0:00:01 阅读更多 →

周新闻

Flutter for OpenHarmony游戏卡片渐变背景实战:从原理到性能优化

Flutter for OpenHarmony游戏卡片渐变背景实战:从原理到性能优化

直接铺开项目本身吧。这几个月我一直在折腾一件事&#xff1a;用Flutter给OpenHarmony做一款游戏集合类的App&#xff0c;说白了就是把若干小游戏塞进一个壳里&#xff0c;用统一入口分发。这个方向本身不算新鲜&#xff0c;真正让我花了不少心思的&#xff0c;是首页那堆游戏卡…

2026/9/20 0:00:46 阅读更多 →
Word表格编号全攻略:从列表编号到题注交叉引用

Word表格编号全攻略:从列表编号到题注交叉引用

写Word文档&#xff0c;最让人头疼的往往是那些“看起来不起眼”的小问题。比如表格编号这事&#xff1a;今天在表后面多加了两个空白行&#xff0c;明天给客户交稿前发现整个章节的编号全部错位&#xff0c;光是挨个改序号就能耗掉大半个下午。我前阵子帮人整理一份上百页的技…

2026/9/20 0:00:46 阅读更多 →
从第一个站到第二个站:独立开发者的静态网站选型与落地实践

从第一个站到第二个站:独立开发者的静态网站选型与落地实践

1. 项目概述1.1 核心需求解析做独立开发者这几年&#xff0c;说实话&#xff0c;第一个网站上线的那天晚上我兴奋得没睡着。但等它跑了半年&#xff0c;流量惨淡、功能臃肿、代码自己都懒得看第二遍之后&#xff0c;我才慢慢琢磨明白一个道理&#xff1a;第一个网站是练手&…

2026/9/20 0:00:46 阅读更多 →

月新闻

持续集成 流水线自动化与 声明式交付 实践:原型怎样变成可用功能

持续集成 流水线自动化与 声明式交付 实践:原型怎样变成可用功能

持续集成 流水线自动化与 声明式交付 实践&#xff1a;原型怎样变成可用功能分类&#xff1a;[AI/大模型]细分主题&#xff1a;AI 增强型 CI/CD 流水线自动化与 GitOps 实践&#xff1a;Agent 工作流、工具调用与任务拆解&#xff1a;从原型到生产的验收清单很多团队在尝试用大…

2026/9/19 23:01:36 阅读更多 →
容器编排 生产环境运维与排障实战:复盘记录怎样真正派上用场

容器编排 生产环境运维与排障实战:复盘记录怎样真正派上用场

容器编排 生产环境运维与排障实战&#xff1a;复盘记录怎样真正派上用场分类&#xff1a;[工程技术]细分主题&#xff1a;Kubernetes 生产环境运维与排障实战&#xff1a;可复制的项目复盘模板与决策记录大部分团队的事故复盘报告&#xff0c;最后都变成了躺在 Confluence 或钉…

2026/9/19 17:50:38 阅读更多 →
容器 容器化技术与镜像安全管理:核心链路应该先拆哪一步

容器 容器化技术与镜像安全管理:核心链路应该先拆哪一步

容器 容器化技术与镜像安全管理&#xff1a;核心链路应该先拆哪一步分类&#xff1a;[工程技术]细分主题&#xff1a;Docker 容器化技术与镜像安全管理&#xff1a;核心链路的逐步实现与关键代码取舍面对一个积累了五六年历史包袱的单体架构应用&#xff08;包含 Web 接口、后台…

2026/9/19 23:35:34 阅读更多 →