如何在SpringBoot中添加SSL证书和配置HTTPS
wptr33 2025-04-09 21:27 10 浏览
随着数据在广阔的互联网上传播,确保数据机密性和完整性变得势在必行。强化客户端和服务器之间通信通道的一项基本做法是启用 HTTPS(安全超文本传输协议)。通过采用 HTTPS,开发人员可以建立加密通道,保护敏感数据免受窃听和中间人攻击等潜在威胁。
配置 SSL
将以下属性添加到application.properties或application.yml文件以指定密钥库的位置并设置密码:
server.port=8443
server.ssl.key-store=classpath:keystore.p12
server.ssl.key-store-password=your_keystore_password
server.ssl.keyStoreType=PKCS12
server.ssl.keyAlias=your_alias
server.port根据需要调整,并将keystore.p12、your_keystore_password 和your_alias替换为实际密钥库文件、密码和别名。
HTTPS配置
@Configuration
@EnableWebSecurity
public class SecurityConfig extends WebSecurityConfigurerAdapter {
@Override
protected void configure(HttpSecurity http) throws Exception {
http
.requiresChannel().anyRequest().requiresSecure() // Enforce HTTPS for all requests
.and()
.authorizeRequests()
.antMatchers("/public/**").permitAll() // Public access URLs
.antMatchers("/secured/**").authenticated() // Secured access URLs
.and()
.formLogin()
.loginPage("/login") // Custom login page
.permitAll()
.and()
.logout()
.permitAll();
}
// Other configurations...
@Bean
public Filter forwardSecuredChannelFilter() {
return new ForwardSecuredChannelFilter();
}
@Bean
public Filter requiresSecureRequestFilter() {
return new RequiresSecureRequestFilter();
}
@Bean
public RequiresChannel requiresChannel() {
return new RequiresChannel();
}
}
requiresChannel().anyRequest().requiresSecure()配置:
启用HTTPS的主要配置是通过配置HttpSecurity中的requiresChannel方法完成的。http.requiresChannel().anyRequest().requiresSecure()指示 Spring Security 对所有请求强制使用安全通道 (HTTPS)。任何通过不安全的 HTTP 连接访问应用程序的尝试都将自动重定向到安全的 HTTPS 通道。
授权规则
在执行 HTTPS 后,使用自定义授权规则.authorizeRequests()指定哪些 URL 需要特定角色或权限才能访问。在提供的示例中:
- 所有用户都可以访问与“/public/**”匹配的 URL ( permitAll())。
- “/secured/**”下的 URL 需要身份验证 ( authenticated())。
基于表单的身份验证配置
该配置包括使用.formLogin()基于表单的身份验证设置。指定自定义登录页面 ( /login) 并允许所有用户访问该页面 ( permitAll())。
注销配置
该.logout()配置允许不受限制地访问注销功能。
自定义过滤器
引入自定义过滤器(例如ForwardSecuredChannelFilter和)以进一步增强安全性。RequiresSecureRequestFilter这些过滤器负责在需要时将请求转发到安全通道,确保所有通信都通过 HTTPS 进行。
通过将这些配置合并到 Spring Security 设置中,不仅可以强制使用 HTTPS 进行所有通信,还可以根据应用程序的要求定义访问规则和身份验证机制。
考虑 HSTS
HSTS(HTTP 严格传输安全)是一种 Web 安全策略机制,有助于保护网站免受协议降级攻击和 Cookie 劫持等中间人攻击。
强制执行 HTTPS
通过实现 HSTS,可以超越 Spring Boot 应用程序中典型的 HTTPS 强制实施。让客户端的浏览器在指定的时间内记住并强制使用 HTTPS,即使用户尝试通过不安全的 HTTP 连接访问站点也是如此。
Spring Security 中的配置
要在 Spring Boot 应用程序中启用 HSTS,需要将其集成到 Spring Security 配置中。以下代码片段说明了如何配置 HSTS:
@Override
protected void configure(HttpSecurity http) throws Exception {
http
.headers()
.httpStrictTransportSecurity()
.maxAgeInSeconds(31536000) // One year
.includeSubDomains(true);
// ... other configurations
}
在此示例中,.httpStrictTransportSecurity()设置最长期限为一年 ( maxAgeInSeconds) 的 HSTS 并包含子域 ( includeSubDomains),确保所有子域也都能安全访问。
maxAgeInSeconds
该max-age指令指定浏览器应强制执行 HTTPS 的持续时间(以秒为单位)。设置足够长的持续时间可以最大限度地降低长时间内潜在攻击的风险,从而增强安全性。
includeSubDomains
该includeSubDomains指令对于具有多个子域的应用程序至关重要。启用此选项可确保 HSTS 策略不仅应用于主域,还应用于其所有子域,从而提供全面的安全保护。
主要网络浏览器都支持 HSTS。一旦用户访问具有 HSTS 策略的网站,即使用户尝试使用不安全的链接访问该网站,他们的浏览器也会记住并在指定时间内强制执行该策略。此外,HSTS 通过确保会话 cookie 仅通过 HTTPS 连接传输来增强会话 cookie 的安全性,从而降低 cookie 劫持的风险。
结论
如配置示例所示,在 Spring Boot 应用程序中启用 HTTPS,可以针对潜在威胁(包括窃听和中间人攻击)建立强大的防御。 Spring Security 的集成通过提供身份验证、授权和安全通信机制无缝地增强了整体安全性。
此外,HSTS 的使用超出了基础的安全配置,通过强制浏览器强制使用 HTTPS 来添加额外的保护措施。这不仅可以降低某些攻击的风险,还可以增强用户对应用程序安全性的信任。
相关推荐
- Linux高性能服务器设计
-
C10K和C10M计算机领域的很多技术都是需求推动的,上世纪90年代,由于互联网的飞速发展,网络服务器无法支撑快速增长的用户规模。1999年,DanKegel提出了著名的C10问题:一台服务器上同时...
- 独立游戏开发者常犯的十大错误
-
...
- 学C了一头雾水该咋办?
-
学C了一头雾水该怎么办?最简单的方法就是你再学一遍呗。俗话说熟能生巧,铁杵也能磨成针。但是一味的为学而学,这个好像没什么卵用。为什么学了还是一头雾水,重点就在这,找出为什么会这个样子?1、概念理解不深...
- C++基础语法梳理:inline 内联函数!虚函数可以是内联函数吗?
-
上节我们分析了C++基础语法的const,static以及this指针,那么这节内容我们来看一下inline内联函数吧!inline内联函数...
- C语言实战小游戏:井字棋(三子棋)大战!文内含有源码
-
井字棋是黑白棋的一种。井字棋是一种民间传统游戏,又叫九宫棋、圈圈叉叉、一条龙、三子旗等。将正方形对角线连起来,相对两边依次摆上三个双方棋子,只要将自己的三个棋子走成一条线,对方就算输了。但是,有很多时...
- C++语言到底是不是C语言的超集之一
-
C与C++两个关系亲密的编程语言,它们本质上是两中语言,只是C++语言设计时要求尽可能的兼容C语言特性,因此C语言中99%以上的功能都可以使用C++完成。本文探讨那些存在于C语言中的特性,但是在C++...
- 在C++中,如何避免出现Bug?
-
C++中的主要问题之一是存在大量行为未定义或对程序员来说意外的构造。我们在使用静态分析器检查各种项目时经常会遇到这些问题。但正如我们所知,最佳做法是在编译阶段尽早检测错误。让我们来看看现代C++中的一...
- ESL-通过事件控制FreeSWITCH
-
通过事件提供的最底层控制机制,允许我们有效地利用工具箱,适时选择使用其中的单个工具。FreeSWITCH是一个核心交换与混合矩阵,它周围有几十个模块提供各种功能特性。我们完全控制了所有的即时信息,这些...
- 物理老师教你学C++语言(中篇)
-
一、条件语句与实验判断...
- C语言入门指南
-
当然!以下是关于C语言入门编程的基础介绍和入门建议,希望能帮你顺利起步:C语言入门指南...
- C++选择结构,让程序自动进行决策
-
什么是选择结构?正常的程序都是从上至下顺序执行,这就是顺序结构...
- C++特性使用建议
-
1.引用参数使用引用替代指针且所有不变的引用参数必须加上const。在C语言中,如果函数需要修改变量的值,参数必须为指针,如...
- C++程序员学习Zig指南(中篇)
-
1.复合数据类型结构体与方法的对比C++类:...
- 研一自学C++啃得动吗?
-
研一自学C++啃得动吗?在开始前我有一些资料,是我根据网友给的问题精心整理了一份「C++的资料从专业入门到高级教程」,点个关注在评论区回复“888”之后私信回复“888”,全部无偿共享给大家!!!个人...
- C++关键字介绍
-
下表列出了C++中的常用关键字,这些关键字不能作为变量名或其他标识符名称。1、autoC++11的auto用于表示变量的自动类型推断。即在声明变量的时候,根据变量初始值的类型自动为此变量选择匹配的...
- 一周热门
-
-
C# 13 和 .NET 9 全知道 :13 使用 ASP.NET Core 构建网站 (1)
-
因果推断Matching方式实现代码 因果推断模型
-
git pull命令使用实例 git pull--rebase
-
git pull 和git fetch 命令分别有什么作用?二者有什么区别?
-
面试官:git pull是哪两个指令的组合?
-
git 执行pull错误如何撤销 git pull fail
-
git fetch 和git pull 的异同 git中fetch和pull的区别
-
还可以这样玩?Git基本原理及各种骚操作,涨知识了
-
git pull 之后本地代码被覆盖 解决方案
-
git命令之pull git.pull
-
- 最近发表
- 标签列表
-
- git pull (33)
- git fetch (35)
- mysql insert (35)
- mysql distinct (37)
- concat_ws (36)
- java continue (36)
- jenkins官网 (37)
- mysql 子查询 (37)
- python元组 (33)
- mysql max (33)
- vba instr (33)
- mybatis 分页 (35)
- vba split (37)
- redis watch (34)
- python list sort (37)
- nvarchar2 (34)
- mysql not null (36)
- hmset (35)
- python telnet (35)
- python readlines() 方法 (36)
- munmap (35)
- docker network create (35)
- redis 集合 (37)
- python sftp (37)
- setpriority (34)