如何在SpringBoot中添加SSL证书和配置HTTPS
wptr33 2025-04-09 21:27 13 浏览
随着数据在广阔的互联网上传播,确保数据机密性和完整性变得势在必行。强化客户端和服务器之间通信通道的一项基本做法是启用 HTTPS(安全超文本传输协议)。通过采用 HTTPS,开发人员可以建立加密通道,保护敏感数据免受窃听和中间人攻击等潜在威胁。
配置 SSL
将以下属性添加到application.properties或application.yml文件以指定密钥库的位置并设置密码:
server.port=8443
server.ssl.key-store=classpath:keystore.p12
server.ssl.key-store-password=your_keystore_password
server.ssl.keyStoreType=PKCS12
server.ssl.keyAlias=your_alias
server.port根据需要调整,并将keystore.p12、your_keystore_password 和your_alias替换为实际密钥库文件、密码和别名。
HTTPS配置
@Configuration
@EnableWebSecurity
public class SecurityConfig extends WebSecurityConfigurerAdapter {
@Override
protected void configure(HttpSecurity http) throws Exception {
http
.requiresChannel().anyRequest().requiresSecure() // Enforce HTTPS for all requests
.and()
.authorizeRequests()
.antMatchers("/public/**").permitAll() // Public access URLs
.antMatchers("/secured/**").authenticated() // Secured access URLs
.and()
.formLogin()
.loginPage("/login") // Custom login page
.permitAll()
.and()
.logout()
.permitAll();
}
// Other configurations...
@Bean
public Filter forwardSecuredChannelFilter() {
return new ForwardSecuredChannelFilter();
}
@Bean
public Filter requiresSecureRequestFilter() {
return new RequiresSecureRequestFilter();
}
@Bean
public RequiresChannel requiresChannel() {
return new RequiresChannel();
}
}
requiresChannel().anyRequest().requiresSecure()配置:
启用HTTPS的主要配置是通过配置HttpSecurity中的requiresChannel方法完成的。http.requiresChannel().anyRequest().requiresSecure()指示 Spring Security 对所有请求强制使用安全通道 (HTTPS)。任何通过不安全的 HTTP 连接访问应用程序的尝试都将自动重定向到安全的 HTTPS 通道。
授权规则
在执行 HTTPS 后,使用自定义授权规则.authorizeRequests()指定哪些 URL 需要特定角色或权限才能访问。在提供的示例中:
- 所有用户都可以访问与“/public/**”匹配的 URL ( permitAll())。
- “/secured/**”下的 URL 需要身份验证 ( authenticated())。
基于表单的身份验证配置
该配置包括使用.formLogin()基于表单的身份验证设置。指定自定义登录页面 ( /login) 并允许所有用户访问该页面 ( permitAll())。
注销配置
该.logout()配置允许不受限制地访问注销功能。
自定义过滤器
引入自定义过滤器(例如ForwardSecuredChannelFilter和)以进一步增强安全性。RequiresSecureRequestFilter这些过滤器负责在需要时将请求转发到安全通道,确保所有通信都通过 HTTPS 进行。
通过将这些配置合并到 Spring Security 设置中,不仅可以强制使用 HTTPS 进行所有通信,还可以根据应用程序的要求定义访问规则和身份验证机制。
考虑 HSTS
HSTS(HTTP 严格传输安全)是一种 Web 安全策略机制,有助于保护网站免受协议降级攻击和 Cookie 劫持等中间人攻击。
强制执行 HTTPS
通过实现 HSTS,可以超越 Spring Boot 应用程序中典型的 HTTPS 强制实施。让客户端的浏览器在指定的时间内记住并强制使用 HTTPS,即使用户尝试通过不安全的 HTTP 连接访问站点也是如此。
Spring Security 中的配置
要在 Spring Boot 应用程序中启用 HSTS,需要将其集成到 Spring Security 配置中。以下代码片段说明了如何配置 HSTS:
@Override
protected void configure(HttpSecurity http) throws Exception {
http
.headers()
.httpStrictTransportSecurity()
.maxAgeInSeconds(31536000) // One year
.includeSubDomains(true);
// ... other configurations
}
在此示例中,.httpStrictTransportSecurity()设置最长期限为一年 ( maxAgeInSeconds) 的 HSTS 并包含子域 ( includeSubDomains),确保所有子域也都能安全访问。
maxAgeInSeconds
该max-age指令指定浏览器应强制执行 HTTPS 的持续时间(以秒为单位)。设置足够长的持续时间可以最大限度地降低长时间内潜在攻击的风险,从而增强安全性。
includeSubDomains
该includeSubDomains指令对于具有多个子域的应用程序至关重要。启用此选项可确保 HSTS 策略不仅应用于主域,还应用于其所有子域,从而提供全面的安全保护。
主要网络浏览器都支持 HSTS。一旦用户访问具有 HSTS 策略的网站,即使用户尝试使用不安全的链接访问该网站,他们的浏览器也会记住并在指定时间内强制执行该策略。此外,HSTS 通过确保会话 cookie 仅通过 HTTPS 连接传输来增强会话 cookie 的安全性,从而降低 cookie 劫持的风险。
结论
如配置示例所示,在 Spring Boot 应用程序中启用 HTTPS,可以针对潜在威胁(包括窃听和中间人攻击)建立强大的防御。 Spring Security 的集成通过提供身份验证、授权和安全通信机制无缝地增强了整体安全性。
此外,HSTS 的使用超出了基础的安全配置,通过强制浏览器强制使用 HTTPS 来添加额外的保护措施。这不仅可以降低某些攻击的风险,还可以增强用户对应用程序安全性的信任。
相关推荐
- 每天一个编程技巧!掌握这7个神技,代码效率飙升200%
-
“同事6点下班,你却为改BUG加班到凌晨?不是你不努力,而是没掌握‘偷懒’的艺术!本文揭秘谷歌工程师私藏的7个编程神技,每天1分钟,让你的代码从‘能用’变‘逆天’。文末附《Python高效代码模板》,...
- Git重置到某个历史节点(Sourcetree工具)
-
前言Sourcetree回滚提交和重置当前分支到此次提交的区别?回滚提交是指将改动的代码提交到本地仓库,但未推送到远端仓库的时候。...
- git工作区、暂存区、本地仓库、远程仓库的区别和联系
-
很多程序员天天写代码,提交代码,拉取代码,对git操作非常熟练,但是对git的原理并不甚了解,借助豆包AI,写个文章总结一下。Git的四个核心区域(工作区、暂存区、本地仓库、远程仓库)是版本控制的核...
- 解锁人生新剧本的密钥:学会让往事退场
-
开篇:敦煌莫高窟的千年启示在莫高窟321窟的《降魔变》壁画前,讲解员指着斑驳色彩说:"画师刻意保留了历代修补痕迹,因为真正的传承不是定格,而是流动。"就像我们的人生剧本,精彩章节永远...
- Reset local repository branch to be just like remote repository HEAD
-
技术背景在使用Git进行版本控制时,有时会遇到本地分支与远程分支不一致的情况。可能是因为误操作、多人协作时远程分支被更新等原因。这时就需要将本地分支重置为与远程分支的...
- Git恢复至之前版本(git恢复到pull之前的版本)
-
让程序回到提交前的样子:两种解决方法:回退(reset)、反做(revert)方法一:gitreset...
- 如何将文件重置或回退到特定版本(怎么让文件回到初始状态)
-
技术背景在使用Git进行版本控制时,经常会遇到需要将文件回退到特定版本的情况。可能是因为当前版本出现了错误,或者想要恢复到之前某个稳定的版本。Git提供了多种方式来实现这一需求。...
- git如何正确回滚代码(git命令回滚代码)
-
方法一,删除远程分支再提交①首先两步保证当前工作区是干净的,并且和远程分支代码一致$gitcocurrentBranch$gitpullorigincurrentBranch$gi...
- [git]撤销的相关命令:reset、revert、checkout
-
基本概念如果不清晰上面的四个概念,请查看廖老师的git教程这里我多说几句:最开始我使用git的时候,我并不明白我为什么写完代码要用git的一些列指令把我的修改存起来。后来用多了,也就明白了为什么。gi...
- 利用shell脚本将Mysql错误日志保存到数据库中
-
说明:利用shell脚本将MYSQL的错误日志提取并保存到数据库中步骤:1)创建数据库,创建表CreatedatabaseMysqlCenter;UseMysqlCenter;CREATET...
- MySQL 9.3 引入增强的JavaScript支持
-
MySQL,这一广泛采用的开源关系型数据库管理系统(RDBMS),发布了其9.x系列的第三个更新版本——9.3版,带来了多项新功能。...
- python 连接 mysql 数据库(python连接MySQL数据库案例)
-
用PyMySQL包来连接Python和MySQL。在使用前需要先通过pip来安装PyMySQL包:在windows系统中打开cmd,输入pipinstallPyMySQL ...
- mysql导入导出命令(mysql 导入命令)
-
mysql导入导出命令mysqldump命令的输入是在bin目录下.1.导出整个数据库 mysqldump-u用户名-p数据库名>导出的文件名 mysqldump-uw...
- MySQL-SQL介绍(mysql sqlyog)
-
介绍结构化查询语言是高级的非过程化编程语言,允许用户在高层数据结构上工作。它不要求用户指定对数据的存放方法,也不需要用户了解具体的数据存放方式,所以具有完全不同底层结构的不同数据库系统,可以使用相同...
- MySQL 误删除数据恢复全攻略:基于 Binlog 的实战指南
-
在MySQL的世界里,二进制日志(Binlog)就是我们的"时光机"。它默默记录着数据库的每一个重要变更,就像一位忠实的史官,为我们在数据灾难中提供最后的救命稻草。本文将带您深入掌握如...
- 一周热门
-
-
C# 13 和 .NET 9 全知道 :13 使用 ASP.NET Core 构建网站 (1)
-
因果推断Matching方式实现代码 因果推断模型
-
git pull命令使用实例 git pull--rebase
-
面试官:git pull是哪两个指令的组合?
-
git 执行pull错误如何撤销 git pull fail
-
git pull 和git fetch 命令分别有什么作用?二者有什么区别?
-
git fetch 和git pull 的异同 git中fetch和pull的区别
-
git pull 之后本地代码被覆盖 解决方案
-
还可以这样玩?Git基本原理及各种骚操作,涨知识了
-
git命令之pull git.pull
-
- 最近发表
-
- 每天一个编程技巧!掌握这7个神技,代码效率飙升200%
- Git重置到某个历史节点(Sourcetree工具)
- git工作区、暂存区、本地仓库、远程仓库的区别和联系
- 解锁人生新剧本的密钥:学会让往事退场
- Reset local repository branch to be just like remote repository HEAD
- Git恢复至之前版本(git恢复到pull之前的版本)
- 如何将文件重置或回退到特定版本(怎么让文件回到初始状态)
- git如何正确回滚代码(git命令回滚代码)
- [git]撤销的相关命令:reset、revert、checkout
- 利用shell脚本将Mysql错误日志保存到数据库中
- 标签列表
-
- git pull (33)
- git fetch (35)
- mysql insert (35)
- mysql distinct (37)
- concat_ws (36)
- java continue (36)
- jenkins官网 (37)
- mysql 子查询 (37)
- python元组 (33)
- mybatis 分页 (35)
- vba split (37)
- redis watch (34)
- python list sort (37)
- nvarchar2 (34)
- mysql not null (36)
- hmset (35)
- python telnet (35)
- python readlines() 方法 (36)
- munmap (35)
- docker network create (35)
- redis 集合 (37)
- python sftp (37)
- setpriority (34)
- c语言 switch (34)
- git commit (34)