当前位置: 首页 > article >正文

黑马点评-短信登陆笔记

黑马点评 - 短信登录与 Redis 鉴权项目黑马点评 Day1标签#Redis #SpringBoot #鉴权 #拦截器关联苍穹外卖-JWT登录 Spring Session ThreadLocal一、为什么用 Redis 替代 SessionSession 在分布式下的核心问题Session 存在单台服务器内存中分布式部署时请求可能被负载均衡分发到不同服务器导致 Session 失效Session 复制方案的缺陷每台服务器都存全量 Session内存浪费服务器之间同步有延迟同步期间请求可能读到旧数据或读不到安全性基于 Cookie 的 SessionId 容易被 CSRF 攻击Redis 方案的优势集中存储所有服务器共享Redis 本身支持高并发、过期机制Token 通过自定义 Header 传输规避 CSRF Spring Session Redis 本质上做的就是同一件事只是封装层次更高二、Token 设计为什么 Token 用随机字符串而不是手机号/userId核心原则身份凭证必须不可预测用手机号当 Token知道手机号 能伪造身份等于没鉴权随机 UUID攻击者无法构造安全性建立在猜不到上隐私保护是附带的好处不是主要原因Token 设计要点String token UUID.randomUUID().toString(true); // hutool 工具类去掉横线 String tokenKey LOGIN_USER_KEY token; // login:token:xxxToken 本身就是随机字符串Redis 的 Key 前缀 TokenToken 即定位符一个 Key 同时承担身份验证和用户信息存储三、Redis 存储结构选型Hash vs String(JSON) 的取舍维度HashString(JSON)修改单字段HSET一步搞定取出→反序列化→改→序列化→存回5 步内存占用更小更大JSON 序列化开销并发安全单字段操作原子易出现丢失更新问题整体读写多字段需多次操作一次搞定结论用户信息这种字段会单独更新的场景用 Hash 更合适实际操作// 存UserDTO 转 Map存为 Hash MapString, Object userMap BeanUtil.beanToMap(userDTO, new HashMap(), CopyOptions.create().setIgnoreNullValue(true) .setFieldValueEditor((k, v) - v.toString())); stringRedisTemplate.opsForHash().putAll(tokenKey, userMap); // 设置过期 stringRedisTemplate.expire(tokenKey, 30, TimeUnit.MINUTES);⚠️ 注意StringRedisTemplate要求 Hash 的 value 必须是 String所以要用setFieldValueEditor把所有字段转成字符串四、双拦截器设计【重点】为什么必须拆成两个拦截器核心问题单拦截器只能拦截需要登录的路径但用户在浏览不需要登录的路径如首页时Token 不会被刷新会出现看着首页 Token 过期了的糟糕体验。职责划分RefreshTokenInterceptor第一个拦截路径/**所有路径职责只刷新不拦截流程从 Header 取 TokenToken 不存在 → 直接放行Token 存在 → 查 Redis → 存 ThreadLocal →刷新过期时间→ 放行关键永远 return trueLoginInterceptor第二个拦截路径需要登录的业务路径职责只判断不刷新流程从 ThreadLocal 取用户没用户 → 401 拦截有用户 → 放行拦截器执行顺序通过order(int)控制数字越小越先执行registry.addInterceptor(new RefreshTokenInterceptor(stringRedisTemplate)) .addPathPatterns(/**).order(0); registry.addInterceptor(new LoginInterceptor()) .excludePathPatterns(...).order(1); 设计精髓职责分离第一个负责全局保活第二个负责局部拦截五、Token 续期机制设计思路模拟 Session 的活跃保活续期时机每次请求都续在 RefreshTokenInterceptor 里续期方式重置为 30 分钟不是累加续期对象对整个 Hash Key 用EXPIRE命令stringRedisTemplate.expire(tokenKey, LOGIN_USER_TTL, TimeUnit.MINUTES);用户体验活跃用户Token 永不过期离开后 30 分钟未操作自动失效需重新登录六、ThreadLocal 与线程安全【重点】为什么用 ThreadLocal 存用户信息每个请求由一个线程处理ThreadLocal 让用户信息在当前线程的所有方法中都能访问避免参数层层传递线程之间数据隔离为什么必须 remove —— 不是优化是 Bug 修复问题 1线程复用导致的串号Tomcat 用线程池线程处理完请求会被复用线程 T1 处理用户 AThreadLocal 存了 A 的信息T1 接着处理用户 B 的请求没 remove 的话 →B 读到 A 的数据这是严重的越权漏洞问题 2内存泄漏涉及Java 引用类型强引用、弱引用ThreadLocalMap 的 Entrykey 是弱引用value 是强引用线程池的线程长期存活 → ThreadLocalMap 长期存活 → value 强引用的对象永远回收不掉高并发下持续累积 → 老年代占满 → Full GC 频繁 → OOM正确写法Override public void afterCompletion(...) { UserHolder.removeUser(); // 必须 }七、关键概念延伸内存泄漏 vs 内存占用大内存泄漏不再需要的对象由于引用关系无法 GC 回收内存占用大对象还在被使用正常现象OOM泄漏积累的最终结果强引用 vs 弱引用User user new User(); // 强引用拦着不让 GC WeakReferenceUser ref new WeakReference(user); // 弱引用拦不住 GC user null; // 此时 GC 一来User 对象就被回收了八、整体流程图登录流程 用户输入手机号 → 发送验证码存 Redis: login:code:phone ↓ 用户提交验证码 → 校验 → 查/建 user → 生成 token → 用户信息存 Redis Hash ↓ 返回 token 给前端 → 前端存到 sessionStorage 请求流程 前端请求带 Header: authorizationtoken ↓ RefreshTokenInterceptor: 查 Redis → 存 ThreadLocal → 续期 ↓ LoginInterceptor: 检查 ThreadLocal 有没有用户 ↓ Controller: UserHolder.getUser() 拿当前用户 ↓ afterCompletion: ThreadLocal.remove()九、面试高频追问Session 共享有几种方案各自优劣为什么不用 JWTJWT 和 TokenRedis 的区别如何实现踢下线功能多端登录如何处理Token 被盗用怎么办ThreadLocal 的 InheritableThreadLocal 是什么父子线程间如何传递 ThreadLocal十、 自己踩过的坑session 与 redis的选择拦截器的应用逻辑

相关文章:

黑马点评-短信登陆笔记

黑马点评 - 短信登录与 Redis 鉴权 项目:黑马点评 Day1 标签:#Redis #SpringBoot #鉴权 #拦截器 关联:苍穹外卖-JWT登录 Spring Session ThreadLocal 一、为什么用 Redis 替代 Session Session 在分布式下的核心问题 Session 存在单台服务器…...

MATLAB新手也能搞定:一步步教你用netCDF读取IPIX雷达海杂波数据(附完整代码)

MATLAB实战:从零解析IPIX雷达海杂波数据的完整指南 雷达信号处理是海洋监测、气象预测和军事侦察等领域的核心技术。IPIX雷达数据集作为学术界广泛使用的标准测试数据,包含了丰富的海面回波信息。本文将带您从数据下载到完整可视化,一步步掌握…...

终极RPG Maker解密工具:如何快速提取游戏资源与项目文件

终极RPG Maker解密工具:如何快速提取游戏资源与项目文件 【免费下载链接】RPGMakerDecrypter Tool for decrypting and extracting RPG Maker XP, VX and VX Ace encrypted archives and MV and MZ encrypted files. 项目地址: https://gitcode.com/gh_mirrors/rp…...

告别龟速传输:手把手教你用赛普拉斯FX3芯片搞定FPGA与USB3.0高速数据采集

突破数据传输瓶颈:基于赛普拉斯FX3芯片的FPGA与USB3.0高速通信实战 在工业自动化、医疗成像和机器视觉等领域,实时高速数据传输一直是系统设计的核心挑战。传统方案往往让FPGA同时处理算法运算和数据传输,导致性能瓶颈。而赛普拉斯FX3这颗专为…...

用Pandas groupby+transform搞定数据清洗:一个电商用户分群实战案例

电商用户价值分群实战:用Pandas groupbytransform构建RFM模型 当你在电商平台浏览商品时,系统总能精准推荐你可能感兴趣的商品——这背后是数据科学家们通过用户行为分析构建的智能分群系统。本文将带你用Pandas的groupby和transform方法,从零…...

避坑指南:FPGA实现色彩空间转换时,除法、精度与时序的那些事儿(以RGB/HSV为例)

FPGA色彩空间转换实战:从公式到高效实现的深度解析 当你在FPGA上实现RGB到HSV的色彩空间转换时,是否遇到过这样的困境:明明按照教科书公式编写了代码,却在综合后发现时序不满足、资源占用爆表,或者转换结果出现明显色偏…...

CentOS 7.9 老系统升级QEMU 6.2.0完整指南:从GCC 11到Python 3.9的依赖全搞定

CentOS 7.9 老系统升级QEMU 6.2.0完整指南:从GCC 11到Python 3.9的依赖全搞定 在虚拟化技术快速迭代的今天,许多企业仍在使用CentOS 7.9这样的"老将"系统。当我们需要在这些稳定但略显陈旧的系统上部署新版QEMU时,往往会遇到工具链…...

ARM710T调试状态寄存器与嵌入式调试技术解析

1. ARM710T调试状态寄存器深度解析调试状态寄存器(Debug Status Register)是ARM7TDMI处理器嵌入式调试系统的核心组件,这个5位宽的寄存器为开发者提供了处理器内部状态的实时窗口。在实际嵌入式开发中,理解其工作机制对于构建可靠…...

STC8H的EEPROM,用IAP还是MOVC读?两种方式详细对比与选择指南

STC8H EEPROM读取策略深度解析:IAP与MOVC的实战抉择 1. 理解STC8H EEPROM的架构特性 STC8H系列单片机内置的EEPROM存储空间是其区别于传统51架构的重要标志。以STC8H8K64U为例,64KB的存储空间被划分为程序存储区和用户数据区,这种设计消除了外…...

深度学习预测区间计算方法与实践

1. 预测区间在深度学习中的重要性在回归预测建模中,点预测(point prediction)只能给出一个单一的数值结果,而无法反映预测的不确定性。这种不确定性主要来自两个方面:模型本身的误差和输入数据中的噪声。预测区间(prediction interval)则提供…...

ESP32环境搭建避坑大全:从Python路径空格到90字符限制,我都帮你踩过了

ESP32环境搭建避坑大全:从Python路径空格到90字符限制,我都帮你踩过了 刚拿到ESP32开发板时,我像大多数开发者一样,兴冲冲地打开VSCode准备大干一场。没想到从安装ESP-IDF到第一个Hello World程序烧录成功,整整花了两天…...

Flutter for OpenHarmony 底部导航栏交互优化实战

Flutter for OpenHarmony 底部导航栏交互优化实战 欢迎加入开源鸿蒙跨平台社区:https://openharmonycrossplatform.csdn.net 前言:让导航栏"活"起来 亲爱的小伙伴们,有没有觉得应用里的底部导航栏总是"死气沉沉"的&#…...

AI生成图像风格固化问题与破解方案

1. 现象观察:AI生成美女的"脸盲症"最近在测试Z-Image-Turbo模型批量生成图像时,发现一个有趣现象:连续生成的上百张"美女"肖像,虽然发型、妆容、服饰各不相同,但面部特征却惊人地相似——同样的杏…...

Nexus MCP:基于MCP协议的AI智能调度器,实现多模型并行协同工作流

1. Nexus MCP:一个让AI模型能“召唤”其他AI的智能调度器如果你经常使用Claude、Cursor这类AI助手,可能会遇到一个瓶颈:当任务复杂到需要多角度分析,或者你想对比不同AI模型的回答时,只能一个个手动切换、复制粘贴&…...

OpCore-Simplify:智能黑苹果配置工具的3大技术突破与实战指南

OpCore-Simplify:智能黑苹果配置工具的3大技术突破与实战指南 【免费下载链接】OpCore-Simplify A tool designed to simplify the creation of OpenCore EFI 项目地址: https://gitcode.com/GitHub_Trending/op/OpCore-Simplify 还在为黑苹果复杂的OpenCore…...

如何在Windows上实现AirPlay 2投屏接收:打破苹果生态壁垒的终极指南

如何在Windows上实现AirPlay 2投屏接收:打破苹果生态壁垒的终极指南 【免费下载链接】airplay2-win Airplay2 for windows 项目地址: https://gitcode.com/gh_mirrors/ai/airplay2-win 你是否曾经羡慕Mac用户能够轻松地将iPhone或iPad屏幕投射到电脑上&#…...

5G红利消散、6G+AI崛起,通信产业迭代下运营商何去何从?

“国策”近期,关于6G研发建设的更多消息浮出水面。据国内顶级通信和安全科研机构“紫金山实验室”消息,国内首个Pre6G试验网将在南京正式投入运行。有媒体称,这标志着我国6G技术已完成技术验证,正式迈入系统能力验证的新阶段。该试…...

从功能机之王到AI基础设施巨头,诺基亚如何抓住5G与AI风口实现转型?

诺基亚转型现状在不少国人眼中,功能机之王诺基亚早已溃败,但实际上它比很多大企业活得更好,转身成为风口上的公司。今年4月以来,诺基亚股价一路攀升,截至4月20日,市值超过600亿美元,约合人民币4…...

别再折腾了!Termux安装Kali后nmap用不了的终极排查指南(附DNS与源配置)

TermuxKali网络故障全链路诊断手册:从DNS解析到APT源优化的工程级解决方案 每次在Android设备上打开Termux准备大展身手时,最令人沮丧的莫过于看着Kali容器里那些本该威风凛凛的安全工具集体"罢工"。nmap扫描卡在DNS解析?apt updat…...

Java GC 日志读取与分析

Java GC日志读取与分析:优化性能的关键钥匙 在Java应用性能调优中,垃圾回收(GC)日志是诊断内存问题的黄金线索。通过分析GC日志,开发者可以精准定位内存泄漏、停顿时间过长等问题,从而优化应用性能。无论是…...

golang如何实现日志告警推送企业微信_golang日志告警推送企业微信实现实战

企业微信机器人Webhook调用失败常见原因包括:请求体格式错误(Content-Type或msgtype不匹配)、webhook URL含空格、消息超长、IP未白名单、未校验响应状态码。企业微信机器人 Webhook 调用失败的常见原因Go 程序调用企业微信机器人推送日志告警…...

Spring WebService 的两种主流实现方式‌

‌Spring-WS(Spring Web Services)‌:采用 ‌Contract First(自顶向下)‌ 方式,先定义 XSD/WSDL,再生成 Java 代码。适用于企业级、高可维护性的 SOAP 服务。 ‌Spring Boot JAX-WS&#xf…...

JavaQuestPlayer:高性能QSP游戏引擎架构深度解析与开发实践

JavaQuestPlayer:高性能QSP游戏引擎架构深度解析与开发实践 【免费下载链接】JavaQuestPlayer 项目地址: https://gitcode.com/gh_mirrors/ja/JavaQuestPlayer JavaQuestPlayer是一款基于JavaSE开发的高性能QSP(Quest Soft Player)游…...

跨模态注意力机制在视频理解中的应用与优化

1. 跨模态注意力机制的技术解析跨模态注意力机制(Cross-Attention)作为连接视觉与语言模态的核心技术,其工作原理类似于人类大脑处理多感官信息的方式。当我们在观看视频时,视觉皮层和语言中枢会协同工作——这正是跨模态注意力在…...

如何用 removeChild 与 remove 方法从页面 DOM 中移除元素

...

LoRAX技术解析:大语言模型多任务动态推理优化方案

1. 项目概述LoRAX(LoRA Exchange)是一种针对大语言模型(LLM)推理优化的创新方法,它通过参数交换技术实现了低成本、高效率的模型微调与推理。我在实际部署LLM服务时发现,传统微调方法存在显存占用高、切换成…...

LLM智能体开发资源导航:框架、基准与工具全景指南

1. 项目概述:一份面向LLM智能体开发者的“藏宝图”如果你正在研究或开发基于大语言模型(LLM)的智能体(Agent),并且感觉信息过载、工具繁多、评测标准不一,那么你很可能需要一份系统性的导航。zh…...

编辑器内正则表达式工具箱:告别浏览器标签,提升开发效率

1. 项目概述:一个让你彻底告别浏览器标签的编辑器内正则表达式工具箱 如果你和我一样,是个每天要和正则表达式打交道的开发者,那你一定经历过这样的场景:为了验证一个复杂的匹配模式,你不得不打开浏览器,在…...

基于Cloudflare Workers构建ChatGPT插件:无服务器后端开发实战

1. 项目概述与核心价值最近在折腾AI应用开发,特别是如何让ChatGPT这类大语言模型(LLM)能“动手”去干点实事,比如查查天气、搜搜代码库。OpenAI推出的插件(Plugin)机制,正好提供了一个标准化的桥…...

CMHG数据集:中国少数民族语言标题生成研究突破

1. CMHG数据集:填补中国少数民族语言标题生成研究空白在自然语言处理领域,标题生成技术一直是个既基础又关键的研究方向。想象一下,当你浏览新闻网站时,那些吸引你点击的标题背后,正是这项技术的实际应用。然而&#x…...