主頁 >  其他 > Shiro安全框架學習

Shiro安全框架學習

2021-11-09 07:21:09 其他

Shiro安全框架學習

    • 一、shiro簡介(簡介內容來自百度百科)
    • 二、學習目標
    • 三、shiro與spring Security的比較(spring的官網也是用shiro做安全管理的)
    • 四、Shiro的整體架構
    • 五、Shiro的認證
    • 六、Shiro的授權
    • 七、Shiro自定義Realm
    • 八、自定義Realm
    • 九、Shiro的加密

一、shiro簡介(簡介內容來自百度百科)

Apache Shiro是一個強大且易用的Java安全框架,執行身份驗證、授權、密碼學和會話管理,使用Shiro的易于理解的API,您可以快速、輕松地獲得任何應用程式,從最小的移動應用程式到最大的網路和企業應用程式,

三個核心組件:Subject, SecurityManager 和 Realms.
Subject:即“當前操作用戶”,但是,在Shiro中,Subject這一概念并不僅僅指人,也可以是第三方行程、后臺帳戶(Daemon Account)或其他類似事物,它僅僅意味著“當前跟軟體互動的東西”,
Subject代表了當前用戶的安全操作,SecurityManager則管理所有用戶的安全操作,
SecurityManager:它是Shiro框架的核心,典型的Facade模式,Shiro通過SecurityManager來管理內部組件實體,并通過它來提供安全管理的各種服務,
Realm: Realm充當了Shiro與應用安全資料間的“橋梁”或者“連接器”,也就是說,當對用戶執行認證(登錄)和授權(訪問控制)驗證時,Shiro會從應用配置的Realm中查找用戶及其權限資訊,
從這個意義上講,Realm實質上是一個安全相關的DAO:它封裝了資料源的連接細節,并在需要時將相關資料提供給Shiro,當配置Shiro時,你必須至少指定一個Realm,用于認證和(或)授權,配置多個Realm是可以的,但是至少需要一個,
Shiro內置了可以連接大量安全資料源(又名目錄)的Realm,如LDAP、關系資料庫(JDBC)、類似INI的文本配置資源以及屬性檔案等,如果系統默認的Realm不能滿足需求,你還可以插入代表自定義資料源的自己的Realm實作,

二、學習目標

① 認識shiro的整體架構,各組件的概念

② shiro認證,授權的程序

③ shiro自定義的realm、Filter

④ shiro的加密

想更了解“shiro”的小伙伴可以去慕課網搜索“shiro安全框架入門”
鏈接地址:https://www.imooc.com/view/977
在這里插入圖片描述

三、shiro與spring Security的比較(spring的官網也是用shiro做安全管理的)

1、Shiro比Spring更容易使用,實作和最重要的理解,

2、Spring Security更加知名的唯一原因是因為品牌名稱,

3、“Spring”以簡單而聞名,但諷刺的是很多人發現安裝Spring Security很難
但是Spring Security卻有更好的社區支持,

4、Apache Shiro在Spring Security處理密碼學方面有一個額外的模塊,

5、Spring-security 對spring 結合較好,如果專案用的springmvc ,使用起來很方便,但是如果專案中沒有用到spring,那就不要考慮它了,

6、Shiro 功能強大、且 簡單、靈活,是Apache 下的專案比較可靠,且不跟任何的框架或者容器系結,可以獨立運行,
總結
Apache shiro: 簡單靈活、可脫離spring、粒度較粗
spring Security: 復雜笨重、不可脫離spring、粒度更細

四、Shiro的整體架構

在這里插入圖片描述
①上面標記為1的是shiro的主體部分subject,可以理解為當前的操作用戶

② Security Manager為Shiro的核心,shiro是通過security Manager來提供安全服務的,security Manager管理著Session Manager、Cache Manager等其他組件的實體:Authenticator(認證器,管理我們的登錄登出) Authorizer(授權器,負責賦予主體subject有哪些權限) Session Manager(shiro自己實作的一套session管理機制,可以不借助任何web容器的情況下使用session) Session Dao(提供了session的增刪改查操作) cache Manager(快取管理器,用于快取角色資料和權限資料) Pluggable Realms(shiro與資料庫/資料源之間的橋梁,shiro獲取認證資訊、權限資料、角色資料都是通過Realms來獲取)

③ 上圖示記為2的cryptography是用來做加密的,使用它可以非常方便快捷的進行資料加密,

④ 上面箭頭的流程可以這樣理解:主體提交請求到Security Manager,然后由Security Manager呼叫Authenticator去做認證,而Authenticator去獲取認證資料的時候是通過Realms從資料源中來獲取的,然后把從資料源中拿到的認證資訊與主體提交過來的認證資訊做比對,授權器Authorizer也是一樣,

五、Shiro的認證

① 創建Security Manager:Security Manager是用來提供安全服務的,所以在做shiro認證的時候要先創建此物件

② 主體Subject提交請求給Security Manager

③ Security Manager呼叫Authenticator組件做認證

④Authenticator通過Realm來從資料源中獲取認證資料

1、引入依賴

<dependencies>
	<dependency>
            <groupId>org.apache.shiro</groupId>
            <artifactId>shiro-core</artifactId>
            <version>1.4.0</version>
        </dependency>
        <dependency>
            <groupId>junit</groupId>
            <artifactId>junit</artifactId>
            <version>RELEASE</version>
	</dependency>
</dependencies>

2、測驗用例

package com.shiroDemo;

import org.apache.shiro.SecurityUtils;
import org.apache.shiro.authc.UsernamePasswordToken;
import org.apache.shiro.mgt.DefaultSecurityManager;
import org.apache.shiro.realm.SimpleAccountRealm;
import org.apache.shiro.subject.Subject;
import org.junit.Before;
import org.junit.Test;

/**
 * @program: shiro-demo
 * @description: shiro權限測驗類
 * @author: Mr.Wang
 * @create: 2021-11-05 09:42
 **/
public class AuthenticationTest {

    //除了SimpleAccountRealm還有JdbcRealm等
    SimpleAccountRealm simpleAccountRealm = new SimpleAccountRealm();

    //在認證之前先在Realm中添加一個用戶,創建Security Manager的時候要用到Realm
    @Before
    public void addUser(){
        simpleAccountRealm.addAccount("wxc","123456");
    }

    @Test//Shiro的認證
    public void testAutentication(){
        //1.構建Security Manager環境(Security Manager是用來提供安全服務的,所以在做shiro認證的時候要先創建此物件,創建Security Manager物件之后要設定Realm)
        DefaultSecurityManager defaultSecurityManager = new DefaultSecurityManager();
        defaultSecurityManager.setRealm(simpleAccountRealm);

        //2.獲取向Security Manager提交請求的subject,而主體subject可以通過shiro提供的一個工具類SecurityUtils來獲取
        //使用SecurityUtils之前要設定Security Manager環境
        SecurityUtils.setSecurityManager(defaultSecurityManager);
        Subject subject = SecurityUtils.getSubject();

        //3.主體Subject提交請求給Security Manager -->  subject.login(token);
        //提交請求時需要一個token,所以要先創建token
        UsernamePasswordToken token = new UsernamePasswordToken("wxc","123456");
        subject.login(token);

        //4. shiro提供了一個檢查主體subject是否認證的方法isAuthenticated(),此方法的回傳結果是一個boolean值
        System.out.println(subject.isAuthenticated());
		
		//5.注銷
        subject.logout();
        System.out.println(subject.isAuthenticated());
        
    }
}

執行結果:
在這里插入圖片描述

六、Shiro的授權

① 創建Security Manager

② 主體subject授權

③ 主體授權是交給Security Manager授權

④ Security Manager呼叫授權器Authorizer授權

⑤ 通過Realm在資料庫或者快取中來獲取授權的資料(角色資料和權限資料)

package com.shiroDemo;

import org.apache.shiro.SecurityUtils;
import org.apache.shiro.authc.UsernamePasswordToken;
import org.apache.shiro.mgt.DefaultSecurityManager;
import org.apache.shiro.realm.SimpleAccountRealm;
import org.apache.shiro.subject.Subject;
import org.junit.Before;
import org.junit.Test;

/**
 * @program: shiro-demo
 * @description: shiro權限測驗類
 * @author: Mr.Wang
 * @create: 2021-11-05 09:42
 **/
public class AuthenticationTest {

    //除了SimpleAccountRealm還有JdbcRealm等
    SimpleAccountRealm simpleAccountRealm = new SimpleAccountRealm();

    //在認證之前先在Realm中添加一個用戶,創建Security Manager的時候要用到Realm
    @Before
    public void addUser(){
        //shiro的授權 user,user1都是角色,這里可以自定義多個角色
        simpleAccountRealm.addAccount("wxc","123456","admin","user","user1");
    }

    @Test//Shiro的授權
    public void test3(){
        //1.構建Security Manager環境(Security Manager是用來提供安全服務的,所以在做shiro認證的時候要先創建此物件,創建Security Manager物件之后要設定Realm)
        DefaultSecurityManager defaultSecurityManager = new DefaultSecurityManager();
        defaultSecurityManager.setRealm(simpleAccountRealm);
        //2.獲取向Security Manager提交請求的subject,而主體subject可以通過shiro提供的一個工具類SecurityUtils來獲取
        SecurityUtils.setSecurityManager(defaultSecurityManager);
        Subject subject = SecurityUtils.getSubject();
        //3.主體Subject提交請求給Security Manager -->  subject.login(token);
        UsernamePasswordToken token = new UsernamePasswordToken("wxc","123456");
        subject.login(token);
        //4. shiro提供了一個檢查主體subject是否認證的方法isAuthenticated(),此方法的回傳結果是一個boolean值
        System.out.println(subject.isAuthenticated());
        //校驗角色
        subject.checkRoles("user1");
    }

}

執行結果:
在這里插入圖片描述

七、Shiro自定義Realm

**1、**內置Realm,“IniRealm"在專案中新建一個ini檔案,下面的內容的意思是,新建了一個用戶,賬號是xiehuaxin,密碼為123456,此賬號的角色為admin,而admin角色又具有洗掉用戶和更新用戶的權限(多個權限中間用逗號分隔),注意這里的“user:delete”不是一定要這樣寫的,只是一個字串,你也可以寫成"admin=shanchuyonghu”,這要在校驗的時候也用“shanchuyonghu”來匹配就行了,當然這種命名習慣還是不建議的,建議使用“user:delete”這種物件+動作的命名方式,
在這里插入圖片描述
shiro.ini檔案文字可自定義,路徑也可以放在自己喜歡的路徑下,這里做測驗我放在resources下,
檔案內容:
在這里插入圖片描述

package com.shiroDemo;

import org.apache.shiro.SecurityUtils;
import org.apache.shiro.authc.UsernamePasswordToken;
import org.apache.shiro.mgt.DefaultSecurityManager;
import org.apache.shiro.realm.text.IniRealm;
import org.apache.shiro.subject.Subject;
import org.junit.Test;


/**
 * @program: shiro-demo
 * @description: Shiro內置Realm
 * @author: Mr.Wang
 * @create: 2021-11-05 10:46
 **/
public class IniRealmTest {

    @Test
    public void test(){
    	//這里設定.ini檔案的路徑
        IniRealm iniRealm = new IniRealm("classpath:shiro.ini");
        //1.構建Security Manager環境(Security Manager是用來提供安全服務的,所以在做shiro認證的時候要先創建此物件,創建Security Manager物件之后要設定Realm)
        DefaultSecurityManager defaultSecurityManager = new DefaultSecurityManager();
        defaultSecurityManager.setRealm(iniRealm);
        //2.獲取向Security Manager提交請求的subject,而主體subject可以通過shiro提供的一個工具類SecurityUtils來獲取 SecurityUtils.setSecurityManager(defaultSecurityManager);//使用SecurityUtils之前要設定Security Manager環境 Subject subject = SecurityUtils.getSubject(); //3.主體Subject提交請求給Security Manager --> subject.login(token); UsernamePasswordToken token = new UsernamePasswordToken("xiehuaxin","123456");//提交請求時需要一個token,所以要先創建token subject.login(token); //4. shiro提供了一個檢查主體subject是否認證的方法isAuthenticated(),此方法的回傳結果是一個boolean值 System.out.println(subject.isAuthenticated());
        SecurityUtils.setSecurityManager(defaultSecurityManager);
        Subject subject = SecurityUtils.getSubject();
        //3.生產token
        UsernamePasswordToken token = new UsernamePasswordToken("root","123456");
        //4.登錄
        subject.login(token);
        //判斷是否登錄認證
        System.out.println(subject.isAuthenticated());
        //5.校驗角色
        subject.checkRoles("user");
        //6.校驗權限
        subject.checkPermission("user:add");
    }

}

執行結果:
在這里插入圖片描述
2、JdbcRealm
1、引入資料庫依賴

	<!-- 引入驅動包-->
        <dependency>
            <groupId>mysql</groupId>
            <artifactId>mysql-connector-java</artifactId>
            <version>5.1.45</version>
        </dependency>
        <!--引入資料源-->
        <dependency>
            <groupId>com.alibaba</groupId>
            <artifactId>druid</artifactId>
            <version>1.1.4</version>
        </dependency>

2、創建資料庫及相關表(Mysql)



SET NAMES utf8mb4;
SET FOREIGN_KEY_CHECKS = 0;

-- ----------------------------
-- Table structure for role_permission
-- ----------------------------
DROP TABLE IF EXISTS `role_permission`;
CREATE TABLE `role_permission`  (
  `id` int(11) NOT NULL AUTO_INCREMENT,
  `role_name` varchar(255) CHARACTER SET utf8 COLLATE utf8_general_ci DEFAULT NULL,
  `permission` varchar(255) CHARACTER SET utf8 COLLATE utf8_general_ci DEFAULT NULL,
  PRIMARY KEY (`id`) USING BTREE
) ENGINE = InnoDB AUTO_INCREMENT = 5 CHARACTER SET = utf8 COLLATE = utf8_general_ci ROW_FORMAT = Dynamic;

-- ----------------------------
-- Records of role_permission
-- ----------------------------
INSERT INTO `role_permission` VALUES (1, 'admin', 'admin:add');
INSERT INTO `role_permission` VALUES (2, 'admin', 'admin:delete');
INSERT INTO `role_permission` VALUES (3, 'user', 'user:add');
INSERT INTO `role_permission` VALUES (4, 'user', 'user:delete');

-- ----------------------------
-- Table structure for user
-- ----------------------------
DROP TABLE IF EXISTS `user`;
CREATE TABLE `user`  (
  `id` int(11) NOT NULL AUTO_INCREMENT,
  `username` varchar(255) CHARACTER SET utf8 COLLATE utf8_general_ci DEFAULT NULL,
  `password` varchar(255) CHARACTER SET utf8 COLLATE utf8_general_ci DEFAULT NULL,
  PRIMARY KEY (`id`) USING BTREE
) ENGINE = InnoDB AUTO_INCREMENT = 2 CHARACTER SET = utf8 COLLATE = utf8_general_ci ROW_FORMAT = Dynamic;

-- ----------------------------
-- Records of user
-- ----------------------------
INSERT INTO `user` VALUES (1, 'wxc', '123456');

-- ----------------------------
-- Table structure for user_roles
-- ----------------------------
DROP TABLE IF EXISTS `user_roles`;
CREATE TABLE `user_roles`  (
  `id` int(11) NOT NULL AUTO_INCREMENT,
  `username` varchar(255) CHARACTER SET utf8 COLLATE utf8_general_ci DEFAULT NULL,
  `role_name` varchar(255) CHARACTER SET utf8 COLLATE utf8_general_ci DEFAULT NULL,
  PRIMARY KEY (`id`) USING BTREE
) ENGINE = InnoDB AUTO_INCREMENT = 3 CHARACTER SET = utf8 COLLATE = utf8_general_ci ROW_FORMAT = Dynamic;

-- ----------------------------
-- Records of user_roles
-- ----------------------------
INSERT INTO `user_roles` VALUES (1, 'wxc', 'admin');
INSERT INTO `user_roles` VALUES (2, 'wxc', 'user');

SET FOREIGN_KEY_CHECKS = 1;

測驗:

package com.shiroDemo;

import com.alibaba.druid.pool.DruidDataSource;
import org.apache.shiro.SecurityUtils;
import org.apache.shiro.authc.UsernamePasswordToken;
import org.apache.shiro.mgt.DefaultSecurityManager;
import org.apache.shiro.realm.jdbc.JdbcRealm;
import org.apache.shiro.subject.Subject;
import org.junit.Test;

/**
 * @program: shiro-demo
 * @description: JdbcRealm測驗
 * @author: Mr.Wang
 * @create: 2021-11-05 11:27
 **/
public class JdbcRealmTest {

    DruidDataSource dataSource = new DruidDataSource();

    {//設定資料源
        dataSource.setUrl("jdbc:mysql:///test?useSSL=false");
        dataSource.setUsername("root");
        dataSource.setPassword("root");
    }

    @Test
    public void test(){
        //1.創建jdbcReaml物件
        JdbcRealm jdbcRealm = new JdbcRealm();

        //2.設定資料源
        jdbcRealm.setDataSource(dataSource);

        //這里需要注意的是,在使用JdbcRealm的時候要設定權限的開關,只有設定為true時才會去查詢權限資料
        jdbcRealm.setPermissionsLookupEnabled(true);

        //設定認證查詢
        String sql = "select password from user where username = ?";
        jdbcRealm.setAuthenticationQuery(sql);

        //設定角色查詢
        String roleSql = "select role_name from user_roles where username = ?";
        jdbcRealm.setUserRolesQuery(roleSql);

        //設定權限查詢
        String perSql = "select permission from role_permission where role_name = ?";
        jdbcRealm.setPermissionsQuery(perSql);

        //構建Security Manager環境(Security Manager是用來提供安全服務的,所以在做shiro認證的時候要先創建此物件,創建Security Manager物件之后要設定Realm)
        DefaultSecurityManager defaultSecurityManager = new DefaultSecurityManager();
        defaultSecurityManager.setRealm(jdbcRealm);

        //獲取向Security Manager提交請求的subject,而主體subject可以通過shiro提供的一個工具類SecurityUtils來獲取
        SecurityUtils.setSecurityManager(defaultSecurityManager);//使用SecurityUtils之前要設定Security Manager環境
        Subject subject = SecurityUtils.getSubject();

        //主體Subject提交請求給Security Manager --> subject.login(token);
        UsernamePasswordToken token = new UsernamePasswordToken("wxc","123456");//提交請求時需要一個token,所以要先創建token
        subject.login(token);
        
        //shiro提供了一個檢查主體subject是否認證的方法isAuthenticated(),此方法的回傳結果是一個boolean值
        System.out.println(subject.isAuthenticated());
        subject.checkRoles("admin","user");
    }


}

執行結果:
在這里插入圖片描述

在使用JdbcRealm時,如果沒有設定查詢陳述句,JdbcReal有自己默認的查詢陳述句,

八、自定義Realm

通過查看JdbcRealm或者IniRealm的原始碼可以發現,它們都繼承自AuthorizingRealm,所以要自定義Realm也要使自定義的Realm繼承AuthorizingRealm.

package com.shiroDemo;

import org.apache.shiro.authc.AuthenticationException;
import org.apache.shiro.authc.AuthenticationInfo;
import org.apache.shiro.authc.AuthenticationToken;
import org.apache.shiro.authc.SimpleAuthenticationInfo;
import org.apache.shiro.authc.credential.HashedCredentialsMatcher;
import org.apache.shiro.authz.AuthorizationInfo;
import org.apache.shiro.authz.SimpleAuthorizationInfo;
import org.apache.shiro.crypto.hash.Md5Hash;
import org.apache.shiro.realm.AuthorizingRealm;
import org.apache.shiro.subject.PrincipalCollection;
import org.apache.shiro.util.ByteSource;

import java.util.HashMap;
import java.util.HashSet;
import java.util.Map;
import java.util.Set;

/**
 * @program: shiro-demo
 * @description: 自定義Realm
 * @author: Mr.Wang
 * @create: 2021-11-08 10:25
 **/
public class CustomRealm extends AuthorizingRealm {

    Map<String,String> userMap = new HashMap<String, String>();
    {
        userMap.put("wxc","123456");
        super.setName("customRealm");//自定義
    }

    /**
     * 用來做授權(就是checkRole,checkPermission時用到的)
     * @param principals
     * @return
     */
    protected AuthorizationInfo doGetAuthorizationInfo(PrincipalCollection principals) {
        System.out.println("自定義授權方法");
        //1、現獲取用戶名
        String userName = (String)principals.getPrimaryPrincipal();

        //2、從資料庫或者快取中獲取角色授權
        Set<String> roleSet = getRolesByUserName(userName);

        //3、從資料庫或者快取中獲取權限資料
        Set<String> perSet = getPermissionsByUserName(userName);
        SimpleAuthorizationInfo simpleAuthorizationInfo = new SimpleAuthorizationInfo();
        simpleAuthorizationInfo.setStringPermissions(perSet);
        simpleAuthorizationInfo.setRoles(roleSet);
        return simpleAuthorizationInfo;
    }

    /**
     * 從資料庫或快取中獲取權限資料(這里模擬資料庫查詢)
     * @param userName
     * @return
     */
    private Set<String> getPermissionsByUserName(String userName) {
        Set<String> perSet = new HashSet<String>();
        perSet.add("user:add");
        perSet.add("user:delete");
        return perSet;
    }

    /**
     * 通過用戶名獲取到角色資料(這里為了簡單點就不真的去查詢資料庫了,僅模擬資料庫查詢)
     * @param userName
     * @return
     */
    private Set<String> getRolesByUserName(String userName) {
        Set<String> roleSet = new HashSet<String>();
        roleSet.add("admin");
        roleSet.add("user");
        return roleSet;
    }

    /**
     * 用來做認證(就是login時用到的)
     * @param token           主體subject傳過來的驗證資訊
     * @return
     * @throws AuthenticationException
     */
    protected AuthenticationInfo doGetAuthenticationInfo(AuthenticationToken token) throws AuthenticationException {
        System.out.println("自定義認證方法");
        //1.先通過主體傳過來的驗證資訊獲取用戶名
        String userName = (String)token.getPrincipal();

        //2.通過用戶名去資料庫中獲取憑證
        String password = getPasswordByUserName(userName);
        if(password == null){
            return null;
        }

        //查詢到用戶,則回傳AuthenticationInfo物件
        SimpleAuthenticationInfo simpleAuthenticationInfo = new SimpleAuthenticationInfo(userName,password,"customRealm");
        return simpleAuthenticationInfo;
    }

    /**
     * 通過userName查詢對應用戶密碼(這里直接通過Map獲取)
     * @param userName
     * @return
     */
    private String getPasswordByUserName(String userName) {
        return userMap.get(userName);
    }
}

測驗自定義Realm

package com.shiroDemo;

import org.apache.shiro.SecurityUtils;
import org.apache.shiro.authc.UsernamePasswordToken;
import org.apache.shiro.authc.credential.HashedCredentialsMatcher;
import org.apache.shiro.crypto.hash.Md5Hash;
import org.apache.shiro.mgt.DefaultSecurityManager;
import org.apache.shiro.subject.Subject;
import org.junit.Test;

/**
 * @program: shiro-demo
 * @description: 測驗自定義Realm
 * @author: Mr.Wang
 * @create: 2021-11-08 10:57
 **/
public class CustomRealmTest {

    @Test
    public void test1(){//自定義Realm測驗
        CustomRealm customRealm = new CustomRealm();
        //1.構建Security Manager環境(Security Manager是用來提供安全服務的,所以在做shiro認證的時候要先創建此物件,創建Security Manager物件之后要設定Realm)
        DefaultSecurityManager defaultSecurityManager = new DefaultSecurityManager();
        defaultSecurityManager.setRealm(customRealm);

        //2.獲取向Security Manager提交請求的subject,而主體subject可以通過shiro提供的一個工具類SecurityUtils來獲取
        SecurityUtils.setSecurityManager(defaultSecurityManager);
        Subject subject = SecurityUtils.getSubject();

        //3.主體Subject提交請求給Security Manager -->  subject.login(token);
        UsernamePasswordToken token = new UsernamePasswordToken("wxc","123456");
        subject.login(token);

        //4. shiro提供了一個檢查主體subject是否認證的方法isAuthenticated(),此方法的回傳結果是一個boolean值
        System.out.println(subject.isAuthenticated());
        subject.checkRoles("admin");
        subject.checkPermission("user:delete");
    }
    
 }

執行結果:
在這里插入圖片描述

九、Shiro的加密

1、md5加密

package com.shiroDemo;

import org.apache.shiro.SecurityUtils;
import org.apache.shiro.authc.UsernamePasswordToken;
import org.apache.shiro.authc.credential.HashedCredentialsMatcher;
import org.apache.shiro.crypto.hash.Md5Hash;
import org.apache.shiro.mgt.DefaultSecurityManager;
import org.apache.shiro.subject.Subject;
import org.junit.Test;

/**
 * @program: shiro-demo
 * @description: 測驗自定義Realm
 * @author: Mr.Wang
 * @create: 2021-11-08 10:57
 **/
public class CustomRealmTest {

    @Test
    public void test2(){//shiro加密測驗
        CustomRealm customRealm = new CustomRealm();

        //1.構建Security Manager環境(Security Manager是用來提供安全服務的,所以在做shiro認證的時候要先創建此物件,創建Security Manager物件之后要設定Realm)
        DefaultSecurityManager defaultSecurityManager = new DefaultSecurityManager();
        defaultSecurityManager.setRealm(customRealm);

        //md5加密測驗
        HashedCredentialsMatcher matcher = new HashedCredentialsMatcher();
        matcher.setHashAlgorithmName("md5");//設定加密演算法名稱
        matcher.setHashIterations(1);//設定加密次數
        customRealm.setCredentialsMatcher(matcher);

        //2.獲取向Security Manager提交請求的subject,而主體subject可以通過shiro提供的一個工具類SecurityUtils來獲取
        SecurityUtils.setSecurityManager(defaultSecurityManager);
        Subject subject = SecurityUtils.getSubject();

        //3.主體Subject提交請求給Security Manager -->  subject.login(token);
        UsernamePasswordToken token = new UsernamePasswordToken("wxc","123456");
        subject.login(token);

        //4. shiro提供了一個檢查主體subject是否認證的方法isAuthenticated(),此方法的回傳結果是一個boolean值
        System.out.println(subject.isAuthenticated());
        subject.checkRoles("admin");
        subject.checkPermission("user:delete");
    }

    @Test
    public void test3(){//因為正常情況,我們設定了加密,資料也是被加密過的,前面自定義的map資料是沒有加密的這路輸入密碼獲取加密后的密碼去替換map的資料
        Md5Hash md5Hash = new Md5Hash("123456");
        System.out.println(md5Hash.toString());
    }

}

因為正常情況,我們設定了加密,資料也是被加密過的,前面自定義的map資料是沒有加密的這里輸入密碼獲取加密后的密碼去替換map的資料
在這里插入圖片描述
在這里插入圖片描述
替換后執行測驗代碼:

@Test
    public void test2(){//shiro加密測驗
        CustomRealm customRealm = new CustomRealm();

        //1.構建Security Manager環境(Security Manager是用來提供安全服務的,所以在做shiro認證的時候要先創建此物件,創建Security Manager物件之后要設定Realm)
        DefaultSecurityManager defaultSecurityManager = new DefaultSecurityManager();
        defaultSecurityManager.setRealm(customRealm);

        //md5加密測驗
        HashedCredentialsMatcher matcher = new HashedCredentialsMatcher();
        matcher.setHashAlgorithmName("md5");//設定加密演算法名稱
        matcher.setHashIterations(1);//設定加密次數
        customRealm.setCredentialsMatcher(matcher);

        //2.獲取向Security Manager提交請求的subject,而主體subject可以通過shiro提供的一個工具類SecurityUtils來獲取
        SecurityUtils.setSecurityManager(defaultSecurityManager);
        Subject subject = SecurityUtils.getSubject();

        //3.主體Subject提交請求給Security Manager -->  subject.login(token);
        UsernamePasswordToken token = new UsernamePasswordToken("wxc","123456");
        subject.login(token);

        //4. shiro提供了一個檢查主體subject是否認證的方法isAuthenticated(),此方法的回傳結果是一個boolean值
        System.out.println(subject.isAuthenticated());
        subject.checkRoles("admin");
        subject.checkPermission("user:delete");
    }

執行結果:
在這里插入圖片描述

2、鹽值加密
鹽值加密和md5加密很相似:
先獲取鹽值加密后的密碼,這里"123"表示鹽值是我隨便寫的,在實際專案中可以使用物件的id(userid)來做鹽值進行生成

 @Test
    public void test3(){
      	Md5Hash md5Hash = new Md5Hash("123456","123");
        System.out.println(md5Hash.toString());
    }

執行后復制加密后的密碼替換map集合的密碼:
在這里插入圖片描述
替換之后,在我們自定義Realm中添加一句代碼:
simpleAuthenticationInfo.setCredentialsSalt(ByteSource.Util.bytes(“123”));
123是鹽值

/**
     * 用來做認證(就是login時用到的)
     * @param token           主體subject傳過來的驗證資訊
     * @return
     * @throws AuthenticationException
     */
    protected AuthenticationInfo doGetAuthenticationInfo(AuthenticationToken token) throws AuthenticationException {
        System.out.println("自定義認證方法");
        //1.先通過主體傳過來的驗證資訊獲取用戶名
        String userName = (String)token.getPrincipal();

        //2.通過用戶名去資料庫中獲取憑證
        String password = getPasswordByUserName(userName);
        if(password == null){
            return null;
        }

        //查詢到用戶,則回傳AuthenticationInfo物件
        SimpleAuthenticationInfo simpleAuthenticationInfo = new SimpleAuthenticationInfo(userName,password,"customRealm");
        simpleAuthenticationInfo.setCredentialsSalt(ByteSource.Util.bytes("123"));
        return simpleAuthenticationInfo;
    }

執行結果:
在這里插入圖片描述
shiro的基礎內容大致學習完畢,如想學習更深層的知識點可以看些shiro底層視頻講解!謝謝觀看

轉載請註明出處,本文鏈接:https://www.uj5u.com/qita/353275.html

標籤:其他

上一篇:Https安全協議

下一篇:隴原戰疫2021網路安全大賽 Web

標籤雲
其他(157675) Python(38076) JavaScript(25376) Java(17977) C(15215) 區塊鏈(8255) C#(7972) AI(7469) 爪哇(7425) MySQL(7132) html(6777) 基礎類(6313) sql(6102) 熊猫(6058) PHP(5869) 数组(5741) R(5409) Linux(5327) 反应(5209) 腳本語言(PerlPython)(5129) 非技術區(4971) Android(4554) 数据框(4311) css(4259) 节点.js(4032) C語言(3288) json(3245) 列表(3129) 扑(3119) C++語言(3117) 安卓(2998) 打字稿(2995) VBA(2789) Java相關(2746) 疑難問題(2699) 细绳(2522) 單片機工控(2479) iOS(2429) ASP.NET(2402) MongoDB(2323) 麻木的(2285) 正则表达式(2254) 字典(2211) 循环(2198) 迅速(2185) 擅长(2169) 镖(2155) 功能(1967) .NET技术(1958) Web開發(1951) python-3.x(1918) HtmlCss(1915) 弹簧靴(1913) C++(1909) xml(1889) PostgreSQL(1872) .NETCore(1853) 谷歌表格(1846) Unity3D(1843) for循环(1842)

熱門瀏覽
  • 網閘典型架構簡述

    網閘架構一般分為兩種:三主機的三系統架構網閘和雙主機的2+1架構網閘。 三主機架構分別為內端機、外端機和仲裁機。三機無論從軟體和硬體上均各自獨立。首先從硬體上來看,三機都用各自獨立的主板、記憶體及存盤設備。從軟體上來看,三機有各自獨立的作業系統。這樣能達到完全的三機獨立。對于“2+1”系統,“2”分為 ......

    uj5u.com 2020-09-10 02:00:44 more
  • 如何從xshell上傳檔案到centos linux虛擬機里

    如何從xshell上傳檔案到centos linux虛擬機里及:虛擬機CentOs下執行 yum -y install lrzsz命令,出現錯誤:鏡像無法找到軟體包 前言 一、安裝lrzsz步驟 二、上傳檔案 三、遇到的問題及解決方案 總結 前言 提示:其實很簡單,往虛擬機上安裝一個上傳檔案的工具 ......

    uj5u.com 2020-09-10 02:00:47 more
  • 一、SQLMAP入門

    一、SQLMAP入門 1、判斷是否存在注入 sqlmap.py -u 網址/id=1 id=1不可缺少。當注入點后面的引數大于兩個時。需要加雙引號, sqlmap.py -u "網址/id=1&uid=1" 2、判斷文本中的請求是否存在注入 從文本中加載http請求,SQLMAP可以從一個文本檔案中 ......

    uj5u.com 2020-09-10 02:00:50 more
  • Metasploit 簡單使用教程

    metasploit 簡單使用教程 浩先生, 2020-08-28 16:18:25 分類專欄: kail 網路安全 linux 文章標簽: linux資訊安全 編輯 著作權 metasploit 使用教程 前言 一、Metasploit是什么? 二、準備作業 三、具體步驟 前言 Msfconsole ......

    uj5u.com 2020-09-10 02:00:53 more
  • 游戲逆向之驅動層與用戶層通訊

    驅動層代碼: #pragma once #include <ntifs.h> #define add_code CTL_CODE(FILE_DEVICE_UNKNOWN,0x800,METHOD_BUFFERED,FILE_ANY_ACCESS) /* 更多游戲逆向視頻www.yxfzedu.com ......

    uj5u.com 2020-09-10 02:00:56 more
  • 北斗電力時鐘(北斗授時服務器)讓網路資料更精準

    北斗電力時鐘(北斗授時服務器)讓網路資料更精準 北斗電力時鐘(北斗授時服務器)讓網路資料更精準 京準電子科技官微——ahjzsz 近幾年,資訊技術的得了快速發展,互聯網在逐漸普及,其在人們生活和生產中都得到了廣泛應用,并且取得了不錯的應用效果。計算機網路資訊在電力系統中的應用,一方面使電力系統的運行 ......

    uj5u.com 2020-09-10 02:01:03 more
  • 【CTF】CTFHub 技能樹 彩蛋 writeup

    ?碎碎念 CTFHub:https://www.ctfhub.com/ 筆者入門CTF時時剛開始刷的是bugku的舊平臺,后來才有了CTFHub。 感覺不論是網頁UI設計,還是題目質量,賽事跟蹤,工具軟體都做得很不錯。 而且因為獨到的金幣制度的確讓人有一種想去刷題賺金幣的感覺。 個人還是非常喜歡這個 ......

    uj5u.com 2020-09-10 02:04:05 more
  • 02windows基礎操作

    我學到了一下幾點 Windows系統目錄結構與滲透的作用 常見Windows的服務詳解 Windows埠詳解 常用的Windows注冊表詳解 hacker DOS命令詳解(net user / type /md /rd/ dir /cd /net use copy、批處理 等) 利用dos命令制作 ......

    uj5u.com 2020-09-10 02:04:18 more
  • 03.Linux基礎操作

    我學到了以下幾點 01Linux系統介紹02系統安裝,密碼啊破解03Linux常用命令04LAMP 01LINUX windows: win03 8 12 16 19 配置不繁瑣 Linux:redhat,centos(紅帽社區版),Ubuntu server,suse unix:金融機構,證券,銀 ......

    uj5u.com 2020-09-10 02:04:30 more
  • 05HTML

    01HTML介紹 02頭部標簽講解03基礎標簽講解04表單標簽講解 HTML前段語言 js1.了解代碼2.根據代碼 懂得挖掘漏洞 (POST注入/XSS漏洞上傳)3.黑帽seo 白帽seo 客戶網站被黑帽植入劫持代碼如何處理4.熟悉html表單 <html><head><title>TDK標題,描述 ......

    uj5u.com 2020-09-10 02:04:36 more
最新发布
  • 2023年最新微信小程式抓包教程

    01 開門見山 隔一個月發一篇文章,不過分。 首先回顧一下《微信系結手機號資料庫被脫庫事件》,我也是第一時間得知了這個訊息,然后跟蹤了整件事情的經過。下面是這起事件的相關截圖以及近日流出的一萬條資料樣本: 個人認為這件事也沒什么,還不如關注一下之前45億快遞資料查詢渠道疑似在近日復活的訊息。 訊息是 ......

    uj5u.com 2023-04-20 08:48:24 more
  • web3 產品介紹:metamask 錢包 使用最多的瀏覽器插件錢包

    Metamask錢包是一種基于區塊鏈技術的數字貨幣錢包,它允許用戶在安全、便捷的環境下管理自己的加密資產。Metamask錢包是以太坊生態系統中最流行的錢包之一,它具有易于使用、安全性高和功能強大等優點。 本文將詳細介紹Metamask錢包的功能和使用方法。 一、 Metamask錢包的功能 數字資 ......

    uj5u.com 2023-04-20 08:47:46 more
  • vulnhub_Earth

    前言 靶機地址->>>vulnhub_Earth 攻擊機ip:192.168.20.121 靶機ip:192.168.20.122 參考文章 https://www.cnblogs.com/Jing-X/archive/2022/04/03/16097695.html https://www.cnb ......

    uj5u.com 2023-04-20 07:46:20 more
  • 從4k到42k,軟體測驗工程師的漲薪史,給我看哭了

    清明節一過,盲猜大家已經無心上班,在數著日子準備過五一,但一想到銀行卡里的余額……瞬間心情就不美麗了。最近,2023年高校畢業生就業調查顯示,本科畢業月平均起薪為5825元。調查一出,便有很多同學表示自己又被平均了。看著這一資料,不免讓人想到前不久中國青年報的一項調查:近六成大學生認為畢業10年內會 ......

    uj5u.com 2023-04-20 07:44:00 more
  • 最新版本 Stable Diffusion 開源 AI 繪畫工具之中文自動提詞篇

    🎈 標簽生成器 由于輸入正向提示詞 prompt 和反向提示詞 negative prompt 都是使用英文,所以對學習母語的我們非常不友好 使用網址:https://tinygeeker.github.io/p/ai-prompt-generator 這個網址是為了讓大家在使用 AI 繪畫的時候 ......

    uj5u.com 2023-04-20 07:43:36 more
  • 漫談前端自動化測驗演進之路及測驗工具分析

    隨著前端技術的不斷發展和應用程式的日益復雜,前端自動化測驗也在不斷演進。隨著 Web 應用程式變得越來越復雜,自動化測驗的需求也越來越高。如今,自動化測驗已經成為 Web 應用程式開發程序中不可或缺的一部分,它們可以幫助開發人員更快地發現和修復錯誤,提高應用程式的性能和可靠性。 ......

    uj5u.com 2023-04-20 07:43:16 more
  • CANN開發實踐:4個DVPP記憶體問題的典型案例解讀

    摘要:由于DVPP媒體資料處理功能對存放輸入、輸出資料的記憶體有更高的要求(例如,記憶體首地址128位元組對齊),因此需呼叫專用的記憶體申請介面,那么本期就分享幾個關于DVPP記憶體問題的典型案例,并給出原因分析及解決方法。 本文分享自華為云社區《FAQ_DVPP記憶體問題案例》,作者:昇騰CANN。 DVPP ......

    uj5u.com 2023-04-20 07:43:03 more
  • msf學習

    msf學習 以kali自帶的msf為例 一、msf核心模塊與功能 msf模塊都放在/usr/share/metasploit-framework/modules目錄下 1、auxiliary 輔助模塊,輔助滲透(埠掃描、登錄密碼爆破、漏洞驗證等) 2、encoders 編碼器模塊,主要包含各種編碼 ......

    uj5u.com 2023-04-20 07:42:59 more
  • Halcon軟體安裝與界面簡介

    1. 下載Halcon17版本到到本地 2. 雙擊安裝包后 3. 步驟如下 1.2 Halcon軟體安裝 界面分為四大塊 1. Halcon的五個助手 1) 影像采集助手:與相機連接,設定相機引數,采集影像 2) 標定助手:九點標定或是其它的標定,生成標定檔案及內參外參,可以將像素單位轉換為長度單位 ......

    uj5u.com 2023-04-20 07:42:17 more
  • 在MacOS下使用Unity3D開發游戲

    第一次發博客,先發一下我的游戲開發環境吧。 去年2月份買了一臺MacBookPro2021 M1pro(以下簡稱mbp),這一年來一直在用mbp開發游戲。我大致分享一下我的開發工具以及使用體驗。 1、Unity 官網鏈接: https://unity.cn/releases 我一般使用的Apple ......

    uj5u.com 2023-04-20 07:40:19 more