Ⅲ1024 2024-04-20 20:05 采纳率: 68.4%
浏览 24
已结题

若依的放接口表单数据重复提交疑问

若依防止接口重复提交
下面是若依的放接口表单数据重复提交核心代码,在拦截器preHandle内调用的 疑问的点是 将用户的登录标识 访问路径 和参数 组成key存到redis中
5秒钟之内是否一样 如果有则视为重复提交 但是这里个人感觉还是有并发问题 如果有人恶意用连点器大量发提交请求 因为判断逻辑是没有用原子性操作或加锁的 比如lua redisson之类的 那不是就存在问题吗 求指教

public boolean isRepeatSubmit(HttpServletRequest request, RepeatSubmit annotation)
    {
        String nowParams = "";
        if (request instanceof RepeatedlyRequestWrapper)
        {
            RepeatedlyRequestWrapper repeatedlyRequest = (RepeatedlyRequestWrapper) request;
            //现在传递表单参数
            nowParams = HttpHelper.getBodyString(repeatedlyRequest);
        }

        // body参数为空,获取Parameter的数据
        if (StringUtils.isEmpty(nowParams))
        {
            nowParams = JSON.toJSONString(request.getParameterMap());
        }
        Map<String, Object> nowDataMap = new HashMap<String, Object>();
        nowDataMap.put(REPEAT_PARAMS, nowParams);
        nowDataMap.put(REPEAT_TIME, System.currentTimeMillis());

        // 请求地址(作为存放cache的key值)
        String url = request.getRequestURI();

        // 唯一值(没有消息头则使用请求地址)
        String submitKey = StringUtils.trimToEmpty(request.getHeader(header));

        // 唯一标识(指定key + url + 消息头)
        String cacheRepeatKey = CacheConstants.REPEAT_SUBMIT_KEY + url + submitKey;

        Object sessionObj = redisCache.getCacheObject(cacheRepeatKey);
        if (sessionObj != null)
        {
            Map<String, Object> sessionMap = (Map<String, Object>) sessionObj;
            if (sessionMap.containsKey(url))
            {
                Map<String, Object> preDataMap = (Map<String, Object>) sessionMap.get(url);
                if (compareParams(nowDataMap, preDataMap) && compareTime(nowDataMap, preDataMap, annotation.interval()))
                {
                    return true;
                }
            }
        }
        Map<String, Object> cacheMap = new HashMap<String, Object>();
        cacheMap.put(url, nowDataMap);
        redisCache.setCacheObject(cacheRepeatKey, cacheMap, annotation.interval(), TimeUnit.MILLISECONDS);
        return false;
    }

拦截器内代码


@Override
    public boolean preHandle(HttpServletRequest request, HttpServletResponse response, Object handler) throws Exception
    {
        if (handler instanceof HandlerMethod)
        {
            HandlerMethod handlerMethod = (HandlerMethod) handler;
            Method method = handlerMethod.getMethod();
            RepeatSubmit annotation = method.getAnnotation(RepeatSubmit.class);
            if (annotation != null)
            {
                if (this.isRepeatSubmit(request, annotation))
                {
                    AjaxResult ajaxResult = AjaxResult.error(annotation.message());
                    ServletUtils.renderString(response, JSON.toJSONString(ajaxResult));
                    return false;
                }
            }
            return true;
        }
        else
        {
            return true;
        }
    }
  • 写回答

3条回答 默认 最新

  • 专家-赤兔[在线] 优质创作者: 编程框架技术领域 2024-04-20 20:05
    关注

    引自免费微信小程序:皆我百晓生

    针对您提到的问题,确实存在并发情况下可能的重复提交风险。为了提高并发控制并确保原子性,可以采用Redisson提供的分布式锁机制来解决这个问题。Redisson是一个基于Jedis的高性能Java Redis客户端,它提供了丰富的数据结构和分布式服务,包括分布式锁。

    首先,你需要在项目中引入Redisson依赖。如果您使用的是Maven,可以在pom.xml文件中添加以下依赖:

    <dependency>
        <groupId>org.redisson</groupId>
        <artifactId>redisson</artifactId>
        <version>3.16.7</version>
    </dependency>
    

    接下来,我们需要创建一个Redisson客户端,并配置它连接到您的Redis服务器。在Spring Boot应用中,可以创建一个RedissonConfig类:

    @Configuration
    public class RedissonConfig {
    
        @Value("${spring.redis.host}")
        private String host;
    
        @Value("${spring.redis.port}")
        private int port;
    
        @Bean
        public Config config() {
            Config config = new Config();
            config.useSingleServer()
                 .setAddress("redis://" + host + ":" + port);
            return config;
        }
    
        @Bean
        public RedissonClient redissonClient(Config config) {
            return Redisson.create(config);
        }
    }
    

    然后,修改isRepeatSubmit方法,利用Redisson的分布式锁来实现线程安全的判断:

    import org.redisson.api.RLock;
    import org.redisson.api.RedissonClient;
    import ...
    
    @Service
    public class YourService {
    
        @Autowired
        private RedissonClient redissonClient;
    
        ...
    
        public boolean isRepeatSubmit(HttpServletRequest request, RepeatSubmit annotation) {
            ...
            
            // 使用Redisson的分布式锁
            RLock lock = redissonClient.getLock(cacheRepeatKey);
    
            try {
                // 获取锁,如果获取失败,则表示其他线程正在处理同一请求,返回true
                if (!lock.tryLock()) {
                    return true;
                }
    
                // 在这里执行原来的逻辑
                Object sessionObj = redisCache.getCacheObject(cacheRepeatKey);
                if (sessionObj != null) {
                    ...
                    if (compareParams(nowDataMap, preDataMap) && compareTime(nowDataMap, preDataMap, annotation.interval())) {
                        return true;
                    }
                }
                ...
    
                // 设置缓存并释放锁
                redisCache.setCacheObject(cacheRepeatKey, cacheMap, annotation.interval(), TimeUnit.MILLISECONDS);
                lock.unlock();
            } catch (Exception e) {
                log.error("Error occurred while handling repeat submission", e);
            } finally {
                // 无论结果如何,都要尝试释放锁
                lock.unlock();
            }
    
            return false;
        }
    }
    

    通过这种方式,当多个请求同时到达时,只有一个请求能成功获取到锁并进行后续的检查与缓存操作,其余请求将被阻塞直到锁被释放。这大大降低了并发环境下重复提交的风险。

    注意:这个解决方案依赖于Spring框架和Redisson库。如果你的项目中没有使用Spring,那么你需要自行管理Redisson客户端的生命周期,以及使用对应的Java API来替代Spring提供的便利功能。

    本回答被专家选为最佳回答 , 对您是否有帮助呢?
    评论 编辑记录
查看更多回答(2条)

报告相同问题?

问题事件

  • 系统已结题 5月14日
  • 专家已采纳回答 5月6日
  • 创建了问题 4月20日