shiro认证缓存信息导致:修改用户信息后立刻重新登录仍然能登录问题

问题描述

  • 使用shiro进行权限认证
  • 并且,使用了shiro的缓存管理,ehcache.xml配置如下
xml 复制代码
<?xml version="1.0" encoding="UTF-8"?>
<ehcache name="shiroCache"
	xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance"
	xsi:noNamespaceSchemaLocation="http://ehcache.org/ehcache.xsd" updateCheck="false">

<!-- 	<diskStore path="java.io.tmpdir" /> -->
	<diskStore path="C:\test" />
	<defaultCache maxElementsInMemory="10000"
		maxElementsOnDisk="0" eternal="true" overflowToDisk="true"
		diskPersistent="false" timeToIdleSeconds="0" timeToLiveSeconds="0"
		diskSpoolBufferSizeMB="50" diskExpiryThreadIntervalSeconds="120"
		memoryStoreEvictionPolicy="LFU" />
	<!-- 缓存授权信息 -->	
	<cache name="expectauthorizationCache" maxEntriesLocalHeap="5000"
		eternal="false" timeToIdleSeconds="180" timeToLiveSeconds="600"
		overflowToDisk="true" statistics="true">
	</cache>
	<!-- 缓存认证信息 -->	
	<cache name="expectauthenticationCache" maxEntriesLocalHeap="5000"
		eternal="false" timeToIdleSeconds="180" timeToLiveSeconds="600"
		overflowToDisk="true" statistics="true">
	</cache>
	
	<!-- shiro session的缓存 -->
	<cache name="shiroSessionCache" maxEntriesLocalHeap="5000"
		eternal="false" timeToIdleSeconds="60" timeToLiveSeconds="60"
		overflowToDisk="true" statistics="true">
	</cache>

</ehcache>

如上配置,当用户登录后会 通过"缓存认证信息"对其认证进行缓存,只有在缓存时间到期后,缓存才会消失!!

  • 如果在缓存到期之前,再次登录,那么shiro就不会去调用相关的业务认证AuthorizingRealm的实现,如:访问数据库的用户信息(是否是待审核状态等等)
  • 那么,如题"立刻重新登录",此时缓存的认证信息还为过期,也就不会去调用相关的业务认证AuthorizingRealm的实现, 也就是 虽然 用户信息修改了要等待审核,审核通过之后才能登陆,但是,由于缓存的存在,并且缓存并未到期,所以,实际上并不会走这部分业务验证。所以! 可以立刻重新登录(不必等待审核)。
  • 解决 : 在修改用户信息时,手动清除认证的缓存信息,关键代码如下:
java 复制代码
			    @Autowired
			    private EhCacheManager ehCacheManager;

				// 清除认证的缓存信息
				Doctor doctorLogin = (Doctor)SecurityUtils.getSubject().getPrincipal();
				Cache<String, ?> cache = ehCacheManager.getCache("doctorauthenticationCache");
				// 这里remove取的是登录的用户名
				Object obj = cache.remove(doctorLogin.getCellphone());
				return map;
相关推荐
掘根15 小时前
【即时通讯项目】环境搭建6——Redis,Redis-plus-plus
数据库·redis·缓存
czlczl2002092517 小时前
Redis集群批处理下的陷阱
数据库·redis·缓存
m0_7066532317 小时前
数据库与缓存操作策略:数据一致性与并发问题
java·数据库·缓存
独断万古他化17 小时前
【抽奖系统开发实战】Spring Boot 活动模块设计:事务保障、缓存优化与列表展示
java·spring boot·redis·后端·缓存·mvc
y = xⁿ17 小时前
【黑马点评二刷日记】分布式锁和Redisson
java·redis·分布式·缓存
prince0518 小时前
SpringBoot + 多级缓存(Caffeine + Redis + 空值缓存):防穿透、防雪崩、低延迟三合一
spring boot·redis·缓存
Fang fan18 小时前
高并发、分布式场景下的ID生成策略
数据库·redis·分布式·缓存
秋知叶i18 小时前
【git命令】Git 删除远程分支保姆级教程(含缓存清理 + 本地残留绝杀)
git·elasticsearch·缓存
霖霖总总18 小时前
[Redis小技巧19]缓存雪崩深度解析:原理、防御策略与工程实践
redis·缓存
十月南城19 小时前
压测与成本优化实录——服务端、数据库与缓存协同优化与成本敏感点
数据库·缓存