【问题标题】:Writing an authorization filter for my web app(JSF 2.0)为我的网络应用程序编写授权过滤器(JSF 2.0)
【发布时间】:2011-08-05 11:08:00
【问题描述】:

根据一些建议,我决定为我的网络应用编写自己的授权过滤器(我没有使用容器管理的安全性,所以我必须这样做)。

这是我的第一个过滤器,所以我对如何实现它有点困惑。 这是我到目前为止所做的:

package filters;

import java.io.IOException;

import javax.servlet.Filter;
import javax.servlet.FilterChain;
import javax.servlet.FilterConfig;
import javax.servlet.ServletException;
import javax.servlet.ServletRequest;
import javax.servlet.ServletResponse;
import javax.servlet.http.HttpServletRequest;
import javax.servlet.http.HttpServletResponse;
import javax.servlet.http.HttpSession;

import entities.Role;

public class RestrictPageFilter implements Filter {

    FilterConfig fc;

    public void init(FilterConfig filterConfig) throws ServletException {
        // The easiest way to initialize the filter
        fc = filterConfig;
    }

    public void doFilter(ServletRequest request, ServletResponse response,
            FilterChain chain) throws IOException, ServletException {

        HttpServletRequest req = (HttpServletRequest) request;
        HttpServletResponse resp = (HttpServletResponse) response;
        HttpSession session = req.getSession(true);
        String pageRequested = req.getRequestURL().toString();

        Role currentUser = (Role) session.getAttribute("userRole");

        //Pages that are allowed with no need to login:
        //-faq.xhtml
        //-index.jsp
        //-login.xhtml
        //-main.xhtml
        //-registration.xhtml

        //NOW pages that are restricted depending on the type of user
        //buyoffer.xhtml(Only BUYER)
        //sellerpanel.xhtml(Only SELLER)
        //adminpanel.xhtml(Only ADMINISTRATOR)

        //HOW SHOULD I IMPLEMENT THAT??
        if(currentUser != null && currentUser.getType().equals("BUYER")) {          

        }
        if(currentUser != null && currentUser.getType().equals("SELLER")) {         

        }
        if(currentUser != null && currentUser.getType().equals("ADMINISTRATOR")) {          

        }


    }

    public void destroy() {
        // Not needed
    }
}

如你所见,我把 cmets 留在了我卡住的地方。有人可以帮我完成这个过滤器或给我一些伪代码提示我应该如何完成它?

我在网上看到了一些示例,但没有一个根据用户类型进行不同的过滤。

非常感谢您的帮助:)

更新

我创建了一个 xml 文件来帮助我进行过滤(它位于 WEB-INF/classes 内)

<access>
    <buyer>
        <page>buyoffer.xhtml</page>
        <page>faq.xhtml</page>
        <page>index.jsp</page>
        <page>login.xhtml</page>
        <page>main.xhtml</page>
        <page>registrationSucceded.xhtml</page>     
    </buyer>
    <seller>
        <page>sellerpanel.xhtml</page>
        <page>faq.xhtml</page>
        <page>index.jsp</page>
        <page>login.xhtml</page>
        <page>main.xhtml</page>
        <page>registrationSucceded.xhtml</page>     
    </seller>
    <administrator>
        <page>sellerpanel.xhtml</page>
        <page>faq.xhtml</page>
        <page>index.jsp</page>
        <page>login.xhtml</page>
        <page>main.xhtml</page>
        <page>registrationSucceded.xhtml</page>     
    </administrator>
</access>

<!-- THE REGISTRATION PAGES SHOULD NOT BE ACCESSIBLE IF THE USER IS LOGGED IN -->

我从 init() 方法读取文件。()

public class RestrictPageFilter implements Filter {

    private FilterConfig fc;
private InputStream in;

    public void init(FilterConfig filterConfig) throws ServletException {
        // The easiest way to initialize the filter
        fc = filterConfig;
        //Get the file that contains the allowed pages
        in = this.getClass().getResourceAsStream("/allowedpages.xml");
    }

    public void doFilter(ServletRequest request, ServletResponse response,
            FilterChain chain) throws IOException, ServletException {

        HttpServletRequest req = (HttpServletRequest) request;
        HttpServletResponse resp = (HttpServletResponse) response;
        HttpSession session = req.getSession(true);
        String pageRequested = req.getRequestURL().toString();

        //Get the value of the current logged user 
        Role currentUser = (Role) session.getAttribute("userRole");
        if (currentUser != null) {

        }
    }

    public void destroy() {
        // Not needed
    }
}

【问题讨论】:

  • 所以您的具体问题是“如何使用 Java EE 读取 XML 文件”?
  • 是的,这是我很困惑的事情之一。我就该主题提出了一个问题:stackoverflow.com/questions/5663581/… 我决定使用 JAXP 解析器

标签: java jsf jakarta-ee jsf-2 authorization


【解决方案1】:

如果您需要允许访问,只需调用

// it will process request normally, means it will leave the control from Filter
chain.doFilter(request, response);

如果你想限制用户然后调用

//take some action
response.sendRedirect("URL to some page");//it will simply make user redirected 

一些建议

  • 使用某种 XML 属性文件使其可配置,您的代码对我来说似乎很难,明天可能会添加另一个页面,因此您需要重新编译过滤器。

  • 如果允许,那么只需使用 Spring Security,它就有很好的功能。你也不会重新发明轮子

【讨论】:

  • 如何使用您提到的 XML 设置?
  • 您可以定义允许在 XML 中扮演 ADMIN 角色的页面,现在在上下文初始化时将它们读入映射并将该映射用于过滤器。 SpringSecurity 这样做
  • 好的,我会试试的。我应该在哪里存储那个 XML 文件,它可以放在 web.xml 文件旁边吗?
  • 好吧,如果你定义了自己的过滤器,那么你可以将文件存储在任何地方,但是最好把它放在直接的类路径中,如果是 maven 结构然后把它放在资源中,或者在默认包中,这样它应该去WEB-INF/classes
  • 我不使用maven,我会直接放在WEB-INF/classes的类路径上。我应该如何访问它?从过滤器中访问它的最简单方法是什么?你能给我一些建议吗?
猜你喜欢
  • 2013-08-16
  • 1970-01-01
  • 1970-01-01
  • 1970-01-01
  • 2017-07-18
  • 2020-01-28
  • 2017-04-03
  • 2023-03-20
  • 1970-01-01
相关资源
最近更新 更多