【SpringSecurity+OAuth2.0】探寻Invalid access token与Access token expired

前言

不说废话,直接抛问题:

jym你们在用OAuth2.0的时候有没有遇到如下问题:

token过期时,抛出的InvalidTokenException,msg为:Invalid access token。

背景

团队的一个同事,在做账号互踢的需求时,采用了如下方案:

重写DefaultTokenServices的createAccessToken方法

这样的话,第一次登录的页面在发起后端请求时,因token不存在,则抛出异常,来实现账号互踢的需求。 话术要求:"您的账号已在其他地方登录,请确认并重新登录"。

因为针对无效token和token过期,有不同的处理逻辑及提示话术,所以要区分两个异常。

那接下来,同事遇到的问题是如何在异常中判断两个不同的异常。

倒退法,读源码

oauth2.0的代码高度封装,导致好多逻辑固定,不太适应个性化需求。

根据自己的诉求和目标,找到oauth2.0针对token校验的部分:

通过源码,我们留意到是有token是否有效和有效期的两个校验判断的,可以根据msg进行区分,那希望的就是如下逻辑:

我加上之后进行调试,但是遇到的个大坑: 抛出Access token expired异常的逻辑永远走不到。

我们的token存储使用的是RedisTokenStore模式

经过调试发现,如下获取token时,取出来的为null

那是redis里不存在token了,是不是失效了?追去看存储token的逻辑:

如上图,redis存储token时,有效期使用的是token的有效期。怪不得走不到Access token expired异常,原来是token过期时,redis也过期了。

解决该问题的方法,针对RedisTokenStore的storeAccessToken进行重写,使得token存储的redis有效期为token有效期的2倍:

修改完成后再调试,问题解决。

相关推荐
Nturmoils8 分钟前
分页别写太顺手,LIMIT 背后还有排序和边界
数据库·后端
神奇小汤圆12 分钟前
国产版“Codex”初体验,智谱ZCode很强啊!
后端
站大爷IP13 分钟前
Python里的“赋值”到底是什么意思?
后端
凡人叶枫20 分钟前
Effective C++ 条款35:考虑 virtual 函数以外的其他选择
java·c++·spring
鹅城剑仙44 分钟前
Spring Boot 微服务架构设计与最佳实践
spring boot·后端·微服务
无聊的老谢2 小时前
基于 Spring Batch 的电信 MR 数据亿级记录清洗实战
spring·batch·mr
Full Stack Developme2 小时前
Spring Integration 教程
java·后端·spring
爱勇宝2 小时前
AI 时代,前端工程师的话语权正在下降?
前端·后端
kymjs张涛2 小时前
一个月,纯VibeCoding,全平台云笔记APP
前端·javascript·后端
星辰_mya2 小时前
autowired和resource区别
java·后端·spring·架构·原理