【SpringSecurity+OAuth2.0】探寻Invalid access token与Access token expired

前言

不说废话,直接抛问题:

jym你们在用OAuth2.0的时候有没有遇到如下问题:

token过期时,抛出的InvalidTokenException,msg为:Invalid access token。

背景

团队的一个同事,在做账号互踢的需求时,采用了如下方案:

重写DefaultTokenServices的createAccessToken方法

这样的话,第一次登录的页面在发起后端请求时,因token不存在,则抛出异常,来实现账号互踢的需求。 话术要求:"您的账号已在其他地方登录,请确认并重新登录"。

因为针对无效token和token过期,有不同的处理逻辑及提示话术,所以要区分两个异常。

那接下来,同事遇到的问题是如何在异常中判断两个不同的异常。

倒退法,读源码

oauth2.0的代码高度封装,导致好多逻辑固定,不太适应个性化需求。

根据自己的诉求和目标,找到oauth2.0针对token校验的部分:

通过源码,我们留意到是有token是否有效和有效期的两个校验判断的,可以根据msg进行区分,那希望的就是如下逻辑:

我加上之后进行调试,但是遇到的个大坑: 抛出Access token expired异常的逻辑永远走不到。

我们的token存储使用的是RedisTokenStore模式

经过调试发现,如下获取token时,取出来的为null

那是redis里不存在token了,是不是失效了?追去看存储token的逻辑:

如上图,redis存储token时,有效期使用的是token的有效期。怪不得走不到Access token expired异常,原来是token过期时,redis也过期了。

解决该问题的方法,针对RedisTokenStore的storeAccessToken进行重写,使得token存储的redis有效期为token有效期的2倍:

修改完成后再调试,问题解决。

相关推荐
ai小鬼头15 分钟前
AIStarter最新版怎么卸载AI项目?一键删除操作指南(附路径设置技巧)
前端·后端·github
Touper.21 分钟前
SpringBoot -- 自动配置原理
java·spring boot·后端
一只叫煤球的猫1 小时前
普通程序员,从开发到管理岗,为什么我越升职越痛苦?
前端·后端·全栈
一只鹿鹿鹿1 小时前
信息化项目验收,软件工程评审和检查表单
大数据·人工智能·后端·智慧城市·软件工程
专注VB编程开发20年1 小时前
开机自动后台运行,在Windows服务中托管ASP.NET Core
windows·后端·asp.net
程序员岳焱1 小时前
Java 与 MySQL 性能优化:MySQL全文检索查询优化实践
后端·mysql·性能优化
一只叫煤球的猫2 小时前
手撕@Transactional!别再问事务为什么失效了!Spring-tx源码全面解析!
后端·spring·面试
旷世奇才李先生2 小时前
Ruby 安装使用教程
开发语言·后端·ruby
赤橙红的黄2 小时前
自定义线程池-实现任务0丢失的处理策略
数据库·spring
马可奥勒留3 小时前
睡前幻想——基于透明化黄金锚定的超主权货币体系设计:一种解决政府货币滥用的奥地利学派方案(3)
程序员