百度360必应搜狗淘宝本站头条
当前位置:网站首页 > IT技术 > 正文

如何在SpringBoot中添加SSL证书和配置HTTPS

wptr33 2025-04-09 21:27 21 浏览

随着数据在广阔的互联网上传播,确保数据机密性和完整性变得势在必行。强化客户端和服务器之间通信通道的一项基本做法是启用 HTTPS(安全超文本传输协议)。通过采用 HTTPS,开发人员可以建立加密通道,保护敏感数据免受窃听和中间人攻击等潜在威胁。

配置 SSL

将以下属性添加到application.propertiesapplication.yml文件以指定密钥库的位置并设置密码:

server.port=8443
server.ssl.key-store=classpath:keystore.p12
server.ssl.key-store-password=your_keystore_password
server.ssl.keyStoreType=PKCS12
server.ssl.keyAlias=your_alias

server.port根据需要调整,并将keystore.p12your_keystore_passwordyour_alias替换为实际密钥库文件、密码和别名。

HTTPS配置

@Configuration
@EnableWebSecurity
public class SecurityConfig extends WebSecurityConfigurerAdapter {

    @Override
    protected void configure(HttpSecurity http) throws Exception {
        http
            .requiresChannel().anyRequest().requiresSecure() // Enforce HTTPS for all requests
            .and()
            .authorizeRequests()
                .antMatchers("/public/**").permitAll() // Public access URLs
                .antMatchers("/secured/**").authenticated() // Secured access URLs
                .and()
            .formLogin()
                .loginPage("/login") // Custom login page
                .permitAll()
                .and()
            .logout()
                .permitAll();
    }

    // Other configurations...

    @Bean
    public Filter forwardSecuredChannelFilter() {
        return new ForwardSecuredChannelFilter();
    }

    @Bean
    public Filter requiresSecureRequestFilter() {
        return new RequiresSecureRequestFilter();
    }

    @Bean
    public RequiresChannel requiresChannel() {
        return new RequiresChannel();
    }
}

requiresChannel().anyRequest().requiresSecure()配置:

启用HTTPS的主要配置是通过配置HttpSecurity中的requiresChannel方法完成的。http.requiresChannel().anyRequest().requiresSecure()指示 Spring Security 对所有请求强制使用安全通道 (HTTPS)。任何通过不安全的 HTTP 连接访问应用程序的尝试都将自动重定向到安全的 HTTPS 通道。

授权规则

在执行 HTTPS 后,使用自定义授权规则.authorizeRequests()指定哪些 URL 需要特定角色或权限才能访问。在提供的示例中:

  • 所有用户都可以访问与“/public/**”匹配的 URL ( permitAll())。
  • “/secured/**”下的 URL 需要身份验证 ( authenticated())。

基于表单的身份验证配置

该配置包括使用.formLogin()基于表单的身份验证设置。指定自定义登录页面 ( /login) 并允许所有用户访问该页面 ( permitAll())。

注销配置

.logout()配置允许不受限制地访问注销功能。

自定义过滤器

引入自定义过滤器(例如ForwardSecuredChannelFilter和)以进一步增强安全性。RequiresSecureRequestFilter这些过滤器负责在需要时将请求转发到安全通道,确保所有通信都通过 HTTPS 进行。

通过将这些配置合并到 Spring Security 设置中,不仅可以强制使用 HTTPS 进行所有通信,还可以根据应用程序的要求定义访问规则和身份验证机制。

考虑 HSTS

HSTS(HTTP 严格传输安全)是一种 Web 安全策略机制,有助于保护网站免受协议降级攻击和 Cookie 劫持等中间人攻击。

强制执行 HTTPS

通过实现 HSTS,可以超越 Spring Boot 应用程序中典型的 HTTPS 强制实施。让客户端的浏览器在指定的时间内记住并强制使用 HTTPS,即使用户尝试通过不安全的 HTTP 连接访问站点也是如此。

Spring Security 中的配置

要在 Spring Boot 应用程序中启用 HSTS,需要将其集成到 Spring Security 配置中。以下代码片段说明了如何配置 HSTS:

@Override
protected void configure(HttpSecurity http) throws Exception {
    http
        .headers()
            .httpStrictTransportSecurity()
                .maxAgeInSeconds(31536000) // One year
                .includeSubDomains(true);
    // ... other configurations
}

在此示例中,.httpStrictTransportSecurity()设置最长期限为一年 ( maxAgeInSeconds) 的 HSTS 并包含子域 ( includeSubDomains),确保所有子域也都能安全访问。

maxAgeInSeconds

max-age指令指定浏览器应强制执行 HTTPS 的持续时间(以秒为单位)。设置足够长的持续时间可以最大限度地降低长时间内潜在攻击的风险,从而增强安全性。

includeSubDomains

includeSubDomains指令对于具有多个子域的应用程序至关重要。启用此选项可确保 HSTS 策略不仅应用于主域,还应用于其所有子域,从而提供全面的安全保护。

主要网络浏览器都支持 HSTS。一旦用户访问具有 HSTS 策略的网站,即使用户尝试使用不安全的链接访问该网站,他们的浏览器也会记住并在指定时间内强制执行该策略。此外,HSTS 通过确保会话 cookie 仅通过 HTTPS 连接传输来增强会话 cookie 的安全性,从而降低 cookie 劫持的风险。

结论

如配置示例所示,在 Spring Boot 应用程序中启用 HTTPS,可以针对潜在威胁(包括窃听和中间人攻击)建立强大的防御。 Spring Security 的集成通过提供身份验证、授权和安全通信机制无缝地增强了整体安全性。

此外,HSTS 的使用超出了基础的安全配置,通过强制浏览器强制使用 HTTPS 来添加额外的保护措施。这不仅可以降低某些攻击的风险,还可以增强用户对应用程序安全性的信任。

相关推荐

MySQL进阶五之自动读写分离mysql-proxy

自动读写分离目前,大量现网用户的业务场景中存在读多写少、业务负载无法预测等情况,在有大量读请求的应用场景下,单个实例可能无法承受读取压力,甚至会对业务产生影响。为了实现读取能力的弹性扩展,分担数据库压...

Postgres vs MySQL_vs2022连接mysql数据库

...

3分钟短文 | Laravel SQL筛选两个日期之间的记录,怎么写?

引言今天说一个细分的需求,在模型中,或者使用laravel提供的EloquentORM功能,构造查询语句时,返回位于两个指定的日期之间的条目。应该怎么写?本文通过几个例子,为大家梳理一下。学习时...

一文由浅入深带你完全掌握MySQL的锁机制原理与应用

本文将跟大家聊聊InnoDB的锁。本文比较长,包括一条SQL是如何加锁的,一些加锁规则、如何分析和解决死锁问题等内容,建议耐心读完,肯定对大家有帮助的。为什么需要加锁呢?...

验证Mysql中联合索引的最左匹配原则

后端面试中一定是必问mysql的,在以往的面试中好几个面试官都反馈我Mysql基础不行,今天来着重复习一下自己的弱点知识。在Mysql调优中索引优化又是非常重要的方法,不管公司的大小只要后端项目中用到...

MySQL索引解析(联合索引/最左前缀/覆盖索引/索引下推)

目录1.索引基础...

你会看 MySQL 的执行计划(EXPLAIN)吗?

SQL执行太慢怎么办?我们通常会使用EXPLAIN命令来查看SQL的执行计划,然后根据执行计划找出问题所在并进行优化。用法简介...

MySQL 从入门到精通(四)之索引结构

索引概述索引(index),是帮助MySQL高效获取数据的数据结构(有序),在数据之外,数据库系统还维护者满足特定查询算法的数据结构,这些数据结构以某种方式引用(指向)数据,这样就可以在这些数据结构...

mysql总结——面试中最常问到的知识点

mysql作为开源数据库中的榜一大哥,一直是面试官们考察的重中之重。今天,我们来总结一下mysql的知识点,供大家复习参照,看完这些知识点,再加上一些边角细节,基本上能够应付大多mysql相关面试了(...

mysql总结——面试中最常问到的知识点(2)

首先我们回顾一下上篇内容,主要复习了索引,事务,锁,以及SQL优化的工具。本篇文章接着写后面的内容。性能优化索引优化,SQL中索引的相关优化主要有以下几个方面:最好是全匹配。如果是联合索引的话,遵循最...

MySQL基础全知全解!超详细无废话!轻松上手~

本期内容提醒:全篇2300+字,篇幅较长,可搭配饭菜一同“食”用,全篇无废话(除了这句),干货满满,可收藏供后期反复观看。注:MySQL中语法不区分大小写,本篇中...

深入剖析 MySQL 中的锁机制原理_mysql 锁详解

在互联网软件开发领域,MySQL作为一款广泛应用的关系型数据库管理系统,其锁机制在保障数据一致性和实现并发控制方面扮演着举足轻重的角色。对于互联网软件开发人员而言,深入理解MySQL的锁机制原理...

Java 与 MySQL 性能优化:MySQL分区表设计与性能优化全解析

引言在数据库管理领域,随着数据量的不断增长,如何高效地管理和操作数据成为了一个关键问题。MySQL分区表作为一种有效的数据管理技术,能够将大型表划分为多个更小、更易管理的分区,从而提升数据库的性能和可...

MySQL基础篇:DQL数据查询操作_mysql 查

一、基础查询DQL基础查询语法SELECT字段列表FROM表名列表WHERE条件列表GROUPBY分组字段列表HAVING分组后条件列表ORDERBY排序字段列表LIMIT...

MySql:索引的基本使用_mysql索引的使用和原理

一、索引基础概念1.什么是索引?索引是数据库表的特殊数据结构(通常是B+树),用于...