Spring Boot 多模块服务间 API Token 鉴权排查记录

这次需求是:配送端调用用户端的消息、下单、开柜接口时,不再使用普通用户登录 JWT,而是使用服务间 API Token 鉴权。

整体调用链:

问题一:多个工具类各自维护 Token

NoticeUtils 用 Redis 缓存 token,StorageApiUtils 用本地内存缓存 token。两套逻辑会导致:

同一个服务可能重复申请 token。

token 的过期、刷新策略不一致。

多实例部署时,本地内存无法共享。

解决方法:抽取 StorageApiTokenProvider。

统一调用 /dali/internal/auth/token。

使用同一个 Redis key 缓存 token。

NoticeUtils、StorageApiUtils 都从 Provider 获取 token。

token 临近过期时提前刷新。

业务接口返回 401/403 时,删除缓存、重新申请 token,并只重试一次。

问题二:API Token 请求进不了 AuthInterceptor

用户端原来已有 AuthorizationFilter,用于校验普通用户 JWT。

Filter 的执行顺序早于 Spring MVC 的 AuthInterceptor。配送端请求只携带:

复制代码
X-Api-Client: lida-delivery-order
X-Api-Token: xxx

没有普通用户 JWT,因此旧 Filter 会先拦截请求,AuthInterceptor 根本没有机会校验 API Token。

一开始想到把接口加入 JWT Filter 白名单,但这会绕过鉴权,且不符合安全要求。

正确方案不是白名单,而是区分两种身份:

普通请求:继续使用 JWT 校验。

带 X-Api-Client 或 X-Api-Token 的服务间请求:不在旧 Filter 中按 JWT 拦截,继续交给 AuthInterceptor。

AuthInterceptor 只允许 API Token 访问标注了 @ApiTokenRequired 的接口。

带 API Token 访问普通接口时直接拒绝。

这样既保留了普通用户 JWT 鉴权,也让服务间 API Token 有独立且受限的鉴权入口。

问题三:Read timed out 不一定是网络问题

配送端调用通知接口时出现:

复制代码
cn.hutool.http.HttpException: Read timed out

排查后发现,用户端服务正在断点调试。服务端线程停在断点期间,配送端 HTTP 客户端只等待 5 秒:

复制代码
.timeout(5000)

超过 5 秒后,配送端主动超时;继续运行服务端后,用户端仍会继续执行请求。

结论:调试服务间 HTTP 调用时,断点停留时间不能超过客户端超时时间。否则会误以为是网络或鉴权问题。

问题四:空测试参数触发空指针

测试代码传入了空对象:

复制代码
noticeUtils.sendNotice(new WxMessageSendReq());

用户端 Controller 中直接调用:

复制代码
req.getWxMessageBusinessType().equals(...)

因为 wxMessageBusinessType 为 null,导致空指针。

修复为常量放左边:

复制代码
WxMessageBusinessCodeEnum.PICK_UP_SUCCESS.getType()
    .equals(req.getWxMessageBusinessType())

这样即使字段为空,也不会抛系统异常,而是继续返回明确的业务失败信息,例如:

复制代码
{
  "code": 200,
  "data": {
    "isSuccess": false,
    "msg": "用户userId为空"
  }
}
相关推荐
用户9385156350713 小时前
掘金风格后端数据库设计实战:从用户表到分布式架构,一文搞定
后端·sql
陈皮波比茶14 小时前
Swagger
java
拾光师14 小时前
Hadoop 三种运行模式:从单机调试到生产集群,一路搭过来
后端
小闫BI设源码14 小时前
Elasticsearch面试必看:如何让客户端精准选择节点高效执行请求?
java·elasticsearch·面试宝典·深入解析
摇滚侠14 小时前
《SpringBoot 3:入门与应用实战》第 5 章 使用 Spring Boot 阅读笔记 9
java·spring boot·笔记
进阶的小名14 小时前
Spring AI 2.0 探索:多 OpenAI-Compatible 模型接入,以及下一代 Session 记忆管理
java·人工智能·后端·gpt·spring·ai·chatgpt
卷无止境14 小时前
FastAPI 的 Metadata 到底是什么,又牵动了哪些核心概念
后端·python
卷无止境14 小时前
FastAPI 调试实战,从断点到生产环境的排错心法
后端·python
敢敢のwings15 小时前
智元 GO-2 与 AgiBot-World 深度解读
开发语言·后端·golang
yaoxin52112315 小时前
503. Java 反射 - 编写 ServiceFactory 类
java·开发语言·python