搞定了!OAuth2使用驗證碼進(jìn)行授權(quán)

現(xiàn)在驗證碼登錄已經(jīng)成為很多應(yīng)用的主流登錄方式,但是對于OAuth2授權(quán)來說,手機號驗證碼處理用戶認(rèn)證就非常繁瑣,很多同學(xué)卻不知道怎么接入。

認(rèn)真研究胖哥Spring Security OAuth2專欄的都會知道一個事,OAuth2其實不管資源擁有者是如何認(rèn)證的,只要資源擁有者在授權(quán)的環(huán)節(jié)中認(rèn)證了就可以了,至于你是驗證碼、賬密,甚至是什么指紋虹膜都無所謂。

Id Server實現(xiàn)

因此胖哥好像找到了將驗證碼接入Id Server的方式,前面胖哥開源了一個Spring Security的登錄擴展包spring-security-login-extension,可以一鍵接入驗證碼登錄和小程序登錄,利用這個應(yīng)該就能實現(xiàn)。因此我就改造了一番成功實現(xiàn)了這一功能。看下效果:

和之前相比,用戶在授權(quán)過程中可以選擇賬密登錄或者手機驗證碼登錄。

這里你變通一下,是不是只要是驗證碼登錄都可以兼容進(jìn)去了呢?

大致原理

這里需要前后端協(xié)同實現(xiàn)。

后端

核心還是擴展包的用法,給HttpSecurity加入LoginFilterSecurityConfigurer配置,這里我改動了一下和原來包中的不太一樣。這里登錄成功后不能再返回JWT了,需要和賬密登錄保持一致,核心代碼如下:

httpSecurity.apply(new LoginFilterSecurityConfigurer<>())
     // 手機號驗證碼登錄模擬
         .captchaLogin(captchaLoginConfigurer ->
    // 驗證碼校驗 1 在此處配置 優(yōu)先級最高 2 注冊為Spring Bean 可以免配置
                 captchaLoginConfigurer.captchaService(this::verifyCaptchaMock)
   // 根據(jù)手機號查詢用戶UserDetials  1 在此處配置 優(yōu)先級最高 2 注冊為Spring Bean 可以免配置
                          .captchaUserDetailsService(this::loadUserByPhoneMock)
                          // 兩個登錄保持一致
                          .successHandler(loginAuthenticationSuccessHandler)
                          // 兩個登錄保持一致
                          .failureHandler(authenticationFailureHandler);

其中loadUserByPhoneMock是模擬CaptchaUserDetailsService接口,根據(jù)手機號加載UserDetails:

private UserDetails loadUserByPhoneMock(String phone) throws UsernameNotFoundException {
    return  // 用戶名
          User.withUsername(phone)
            // 密碼
              .password("password")              .passwordEncoder(PasswordEncoderFactories.createDelegatingPasswordEncoder()::encode)
              .roles("user", "mobile")
              .build();
        }

verifyCaptchaMock是驗證碼校驗邏輯接口CaptchaService的模擬,這里寫死為1234,實際開發(fā)中應(yīng)該用緩存實現(xiàn),從發(fā)碼接口中存入緩存,在CaptchaService中調(diào)用緩存接口取出驗證碼進(jìn)行校驗:

private boolean verifyCaptchaMock(String phone, String code) {
    //todo 自己實現(xiàn)緩存校驗邏輯
            return code.equals("1234");
}

驗證碼發(fā)送的接口自由實現(xiàn),這里不需要去定義規(guī)范,記得接入緩存就行了。

前端

前端只需要接入一個可以切換登錄方式的登錄頁就行了。然后把驗證碼登錄接口發(fā)送驗證碼接口配進(jìn)去就行了,授權(quán)登錄頁面為oauth2_login.html,通過其控制器,胖哥甚至加了一個開關(guān)enableCaptchaLogin來決定是否使用驗證碼認(rèn)證方式。

@GetMapping("/login")
public String oauth2LoginPage(Model model,
                         @CurrentSecurityContext(expression = "authentication")
                          Authentication authentication,
                         @Value("${spring.security.oauth2.server.login.captcha.enabled:true}")
                                   boolean enableCaptchaLogin,
                 @RequestAttribute(name = "org.springframework.security.web.csrf.CsrfToken", required = false)
                                   CsrfToken csrfToken) {

     if (!(authentication instanceof AnonymousAuthenticationToken)){
         return "redirect:/";
     }
     if (csrfToken != null) {
         model.addAttribute("_csrfToken", csrfToken);
     }
     SystemSettings systemSettings = new SystemSettings();
     model.addAttribute("enableCaptchaLogin",enableCaptchaLogin);
     model.addAttribute("systemSettings", systemSettings);
     return "oauth2_login";
}

前端和驗證碼相關(guān)的JS處理:

        if ([[${enableCaptchaLogin}]]){
            form.on('submit(mobile-login)', function (data) {
                let loader = layer.load();
                let btn = button.load({elem: '.login'});
                $.ajax({
                    url: '/login/captcha',
                    data: data.field,
                    type: "post",
                    dataType: 'json',
                    success: function (result) {
                        layer.close(loader);
                        btn.stop(function () {
                            if (result.code === 200) {
                                popup.success(result.msg, function () {
                                    location.href = result.data.targetUrl;
                                })
                            } else if (result.code === 401) {
                                popup.failure(result.msg);
                            }
                        })
                    }
                });
                return false;
            });

            $('#captcha-btn').click(function (){
                //TODO 這里接入驗證碼接口
                popup.success('驗證碼已發(fā)送');
            })
        }

關(guān)于Id Server

Id Server是一個基于Spring Authorization Server的開源的授權(quán)服務(wù)器,大大降低OAuth2授權(quán)服務(wù)器的學(xué)習(xí)使用難度,提供UI控制臺,動態(tài)權(quán)限控制,方便OAuth2客戶端管理,可以一鍵生成Spring Security配置,開箱即用,支持集成Spring Boot、Spring Cloud等java生態(tài)的框架,甚至支持其它語言,少量配置就可部署,代碼開源,方便二次開發(fā),支持OAuth2四種客戶端認(rèn)證方式和三種授權(quán)模式,支持賬密認(rèn)證和驗證碼認(rèn)證。歡迎學(xué)習(xí)使用并參與代碼貢獻(xiàn)。

總結(jié)

OAuth2使用驗證碼進(jìn)行授權(quán)已經(jīng)實現(xiàn)了,適用于所有Id Server提供的DEMO。如果有興趣可以從以下倉庫地址獲取最新的驗證碼授權(quán)代碼,記得給個Star哦:

https://github.com/NotFound403/id-server

另外還有人問Id Server和胖哥Spring Security OAuth2專欄的關(guān)系,Id Server是一個開源項目,底層的邏輯支撐來自對Spring Authorization Server的分析,掌握專欄的知識可以幫助你對Id Server的自定義改造,Id Server目標(biāo)是打造一個生產(chǎn)可用的OAuth2授權(quán)服務(wù)器,降低OAuth2的學(xué)習(xí)使用成本,希望大家多多支持。

關(guān)注公眾號:碼農(nóng)小胖哥,獲取更多資訊

個人博客:https://felord.cn

?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末,一起剝皮案震驚了整個濱河市,隨后出現(xiàn)的幾起案子,更是在濱河造成了極大的恐慌,老刑警劉巖,帶你破解...
    沈念sama閱讀 227,702評論 6 531
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件,死亡現(xiàn)場離奇詭異,居然都是意外死亡,警方通過查閱死者的電腦和手機,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 98,143評論 3 415
  • 文/潘曉璐 我一進(jìn)店門,熙熙樓的掌柜王于貴愁眉苦臉地迎上來,“玉大人,你說我怎么就攤上這事?!?“怎么了?”我有些...
    開封第一講書人閱讀 175,553評論 0 373
  • 文/不壞的土叔 我叫張陵,是天一觀的道長。 經(jīng)常有香客問我,道長,這世上最難降的妖魔是什么? 我笑而不...
    開封第一講書人閱讀 62,620評論 1 307
  • 正文 為了忘掉前任,我火速辦了婚禮,結(jié)果婚禮上,老公的妹妹穿的比我還像新娘。我一直安慰自己,他們只是感情好,可當(dāng)我...
    茶點故事閱讀 71,416評論 6 405
  • 文/花漫 我一把揭開白布。 她就那樣靜靜地躺著,像睡著了一般。 火紅的嫁衣襯著肌膚如雪。 梳的紋絲不亂的頭發(fā)上,一...
    開封第一講書人閱讀 54,940評論 1 321
  • 那天,我揣著相機與錄音,去河邊找鬼。 笑死,一個胖子當(dāng)著我的面吹牛,可吹牛的內(nèi)容都是我干的。 我是一名探鬼主播,決...
    沈念sama閱讀 43,024評論 3 440
  • 文/蒼蘭香墨 我猛地睜開眼,長吁一口氣:“原來是場噩夢啊……” “哼!你這毒婦竟也來了?” 一聲冷哼從身側(cè)響起,我...
    開封第一講書人閱讀 42,170評論 0 287
  • 序言:老撾萬榮一對情侶失蹤,失蹤者是張志新(化名)和其女友劉穎,沒想到半個月后,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體,經(jīng)...
    沈念sama閱讀 48,709評論 1 333
  • 正文 獨居荒郊野嶺守林人離奇死亡,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點故事閱讀 40,597評論 3 354
  • 正文 我和宋清朗相戀三年,在試婚紗的時候發(fā)現(xiàn)自己被綠了。 大學(xué)時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片。...
    茶點故事閱讀 42,784評論 1 369
  • 序言:一個原本活蹦亂跳的男人離奇死亡,死狀恐怖,靈堂內(nèi)的尸體忽然破棺而出,到底是詐尸還是另有隱情,我是刑警寧澤,帶...
    沈念sama閱讀 38,291評論 5 357
  • 正文 年R本政府宣布,位于F島的核電站,受9級特大地震影響,放射性物質(zhì)發(fā)生泄漏。R本人自食惡果不足惜,卻給世界環(huán)境...
    茶點故事閱讀 44,029評論 3 347
  • 文/蒙蒙 一、第九天 我趴在偏房一處隱蔽的房頂上張望。 院中可真熱鬧,春花似錦、人聲如沸。這莊子的主人今日做“春日...
    開封第一講書人閱讀 34,407評論 0 25
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽。三九已至,卻和暖如春,著一層夾襖步出監(jiān)牢的瞬間,已是汗流浹背。 一陣腳步聲響...
    開封第一講書人閱讀 35,663評論 1 280
  • 我被黑心中介騙來泰國打工, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留,地道東北人。 一個月前我還...
    沈念sama閱讀 51,403評論 3 390
  • 正文 我出身青樓,卻偏偏與公主長得像,于是被迫代替她去往敵國和親。 傳聞我的和親對象是個殘疾皇子,可洞房花燭夜當(dāng)晚...
    茶點故事閱讀 47,746評論 2 370

推薦閱讀更多精彩內(nèi)容