slipperySoap 2022-03-13 01:11 采纳率: 88.9%
浏览 58
已结题

SpringSecurity框架的多个签名的JWT线程安全问题如何解决?

问题遇到的现象和发生背景

为了实现JWT的单点退出,我预计将每个用户名对应一个签名,一个用户名对应的一个私钥,当退出后,私钥随机改变
但是SpringSecurity框架配置JWT的签名的时候需要实例化JwtAccessTokenConverter到SpringIOC容器中,让框架自己去配置,而JwtAccessTokenConverter的密钥设置setSigningKey会导致它成为一个状态量,也就会发生线程安全问题,因为Spring容器默认是单例的

    @Bean
    public JwtAccessTokenConverter jwtAccessTokenConverter() {
        JwtAccessTokenConverter accessTokenConverter = new JwtAccessTokenConverter();
        // accessTokenConverter.setSigningKey("123");
        return accessTokenConverter;
    }

将密钥配置放在UserDetailService中

    @Resource
    private JwtAccessTokenConverter jwtAccessTokenConverter;
    @Override
    public UserDetails loadUserByUsername(String username) throws UsernameNotFoundException {

        // ...业务code
        // 每个用户对应一个密钥
        jwtAccessTokenConverter.setSigningKey("...");

        return ssUser;
    }

想了多例,不可取,因为从IOC工厂中拿,只能拿最新的,不能确保是当前线程的
想了ThreadLocal,但是要整合SpringSecurity框架,必须实例化进IOC容器
抛弃SpringSecurity框架,自己写个工具类去实现是可以的,但是功能会欠缺很多,还是想整合一下
求好的解决办法~

  • 写回答

1条回答 默认 最新

  • a1767028198 2022-03-13 09:46
    关注

    你可以自己继承convertee,改写这一部分的逻辑,将数据存到threadlocal中,取数据也从threadlocal中来,但是吧,你改造的的地方可不少,像人家不走退出,直接关闭浏览器的情况,怎么避免内存泄露

    本回答被题主选为最佳回答 , 对您是否有帮助呢?
    评论 编辑记录

报告相同问题?

问题事件

  • 系统已结题 3月28日
  • 已采纳回答 3月20日
  • 创建了问题 3月13日

悬赏问题

  • ¥15 在若依框架下实现人脸识别
  • ¥15 网络科学导论,网络控制
  • ¥100 安卓tv程序连接SQLSERVER2008问题
  • ¥15 利用Sentinel-2和Landsat8做一个水库的长时序NDVI的对比,为什么Snetinel-2计算的结果最小值特别小,而Lansat8就很平均
  • ¥15 metadata提取的PDF元数据,如何转换为一个Excel
  • ¥15 关于arduino编程toCharArray()函数的使用
  • ¥100 vc++混合CEF采用CLR方式编译报错
  • ¥15 coze 的插件输入飞书多维表格 app_token 后一直显示错误,如何解决?
  • ¥15 vite+vue3+plyr播放本地public文件夹下视频无法加载
  • ¥15 c#逐行读取txt文本,但是每一行里面数据之间空格数量不同