分享

防止未登录用户操作

 jp乞巧楼 2015-10-20

一般,我们的web应用都是只有在用户登录之后才允许操作的,也就是说我们不允许非登录认证的用户直接访问某些页面或功能菜单项。我还记得很久以前我的做法:在某个jsp页面中查看session中是否有值(当然,在用户登录逻辑中会将用户名或者用户对象存入session中),如果session中用户信息为空,那么redirect 到登录页面。然后在除了登录页面外的其它所有需要验证用户已登录的页面引入这个jsp 。

比如,我们将检查用户是否登录的代码放入一个jsp页面中,如 checkUser.jsp

  1. <%@ page language="java" import="java.util.*" pageEncoding="utf-8"%>  

  2. <%  

  3.   Object username = session.getAttribute("username");  

  4.   if(null == username){  

  5.       response.sendRedirect("login.jsp");  

  6.   }  

  7. %>  


登录页面为 login.jsp
  1. <%@ page language="java" import="java.util.*" pageEncoding="utf-8"%>  

  2. <!DOCTYPE HTML PUBLIC "-//W3C//DTD HTML 4.01 Transitional//EN">  

  3. <html>  

  4.   <head>  

  5.     <title>登录页面</title>  

  6.   </head>  

  7.   <body>  

  8.     <h1>用户登录</h1>  

  9.                              用户名:<input type="text" name="username" /><br />  

  10.                              密码:<input type="text" name="pwd" />  

  11.   </body>  

  12. </html>  

假设登录成功后跳转到菜单页面 menu.jsp
  1. <%@ page language="java" import="java.util.*" pageEncoding="utf-8"%>  

  2. <!DOCTYPE HTML PUBLIC "-//W3C//DTD HTML 4.01 Transitional//EN">  

  3. <html>  

  4.   <head>  

  5.     <%@ include file="checkUser.jsp" %>  

  6.     <title>菜单页</title>  

  7.   </head>  

  8.   <body>  

  9.     <h1>菜单1</h1> <br />  

  10.     <h1>菜单2</h1> <br />  

  11.     <h1>菜单3</h1> <br />  

  12.     <h1>菜单4</h1> <br />  

  13.   </body>  

  14. </html>  

在其中引入了 checkUser.jsp ,这样当用户没有经过登录而试图访问menu.jsp 页面时就会被强制转到 login.jsp 页面。

以上这种方法当然是可行的,可是太过丑陋和麻烦。后来,我学到可以把除了登录页面外的 jsp 或html 页面放到 WEB-INF 目录下, 这样用户就无法直接在浏览器中敲url 来访问页面了。可是,如果有人通过某种方式得知我们的action 名和方法名了呢?难道我们要在action的每个方法中,检查用户是否登录吗?这样子做光是想一想就觉得很蠢。好在我们有struts2 拦截器。

先来看看怎样实现。

我们写一个拦截器类,让它继承 MethodFilterInterceptor。

  1. /**   

  2.  * @Title: LoginInterceptoe.java 

  3.  * @Description: 拦截非登录用户请求 

  4.  * @author ThinkPad 

  5.  * @version 1.0 

  6.  * @date 2014年8月2日 

  7.  */  

  8. package com.exam.interceptor;  

  9. import com.exam.utils.Constants;  

  10. import com.opensymphony.xwork2.ActionContext;  

  11. import com.opensymphony.xwork2.ActionInvocation;  

  12. import com.opensymphony.xwork2.interceptor.MethodFilterInterceptor;  

  13. /** 

  14.  * @author ThinkPad 

  15.  * 

  16.  */  

  17. public class LoginInterceptor extends MethodFilterInterceptor{  

  18.     /** 

  19.      *  

  20.      */  

  21.     private static final long serialVersionUID = -4409507846064552966L;  

  22.     /* (non-Javadoc) 

  23.      * @see com.opensymphony.xwork2.interceptor.MethodFilterInterceptor#doIntercept(com.opensymphony.xwork2.ActionInvocation) 

  24.      */  

  25.     @Override  

  26.     protected String doIntercept(ActionInvocation invoker) throws Exception {  

  27.         // TODO Auto-generated method stub  

  28.         Object loginUserName = ActionContext.getContext().getSession().get(Constants.USERNAME);  

  29.         if(null == loginUserName){  

  30.             return Constants.VIEW_LOGIN;  // 这里返回用户登录页面视图  

  31.         }  

  32.         return invoker.invoke();  

  33.     }  

  34. }  

在struts.xml 文件中 填入:
  1.  <interceptors>  

  2.             <interceptor name="loginInteceptor" class="com.exam.interceptor.LoginInterceptor" />  

  3.             <interceptor-stack name="loginStack">  

  4.                    <interceptor-ref name="loginInteceptor">  

  5.                        <param name="excludeMethods">goLogin,login</param>  

  6.                    </interceptor-ref>  

  7.                    <interceptor-ref name="defaultStack"></interceptor-ref>  

  8.             </interceptor-stack>  

  9. </interceptors>  

  10. <default-interceptor-ref name="loginStack" />  

其中,<param name="excludeMethods">goLogin,login</param>  配置的过滤方法,意思是拦截器对其中的方法不起作用。在我这里, goLogin 是跳转到登录页面的方法。login 是验证用户名和密码的方法,在其中会将通过验证的用户名放入session中。没错,这就是我们需要做的全部事情了,是不是很方便呢?

关于 struts2 拦截器的详细介绍,可以参考这篇文章:http://wenku.baidu.com/link?url=GPQkMm2UkyFeRPMWH7RMTqJD1xVV2DWU90b5FwuNzDQjuAnx300jMePNb1IVgxMkM3dek3Irixm-kuTOmClbSQ8vdyEjRPwmAdXqZOlG_GK

我在这里稍微总结下:

1、在struts2 中,所有的拦截器都会继承 Interceptor 这个接口。

2、拦截器写好之后要在 struts.xml 文件中配置,如果该拦截器是用来拦截某个action的,那么,就在该action 的result 后面放入该拦截器。如(注:来自以上参考文章):

  1. <struts>     

  2.     <package name="struts2" extends="struts-default">    

  3.         <interceptors>     

  4.           <interceptor name="myinterceptor" class="com.interceptor.MyInterceptor">     

  5.                <param name="hello">world</param>    

  6.            </interceptor>    

  7.        </interceptors>     

  8.        <action name="register" class="com.test.action.RegisterAction" >     

  9.           <result name="input">/register.jsp</result>     

  10.           <result name="success">/success.jsp</result>     

  11.           <interceptor-ref name="myinterceptor"></interceptor-ref>     

  12.        </action>    

  13.      </package>     

  14.  <struts>   


3、如果我们没有添加拦截器,struts2 会为我们添加默认拦截器。而如果我们指定了拦截器,我们自己的拦截器就会取代默认的拦截器,那么我们就不能享受默认拦截器提供的一些功能。所以,一般我会把默认拦截器也加上。例如,在以上配置项中,action 里面再加上<interceptor-ref name="defaultStack"></interceptor-ref> 

4、Interceptor 接口有三个方法:init  、 destroy、intercept 。但一般我们不关心 init 和 destroy 方法。所以struts2 为我们提供了一个简化的拦截器类:AbstractInterceptor ,它实现了init 和 destroy 方法,我们只需实现 intercept 方法。

5、关于拦截器栈。可以把拦截器栈看成是一个“大”拦截器,里面由若干个拦截器组成。把它当成一个拦截器一样的引用。

6、方法过滤拦截器,需要继承 MethodFilterInterceptor 类(也就是我们这里示例使用的拦截器类的做法)。你可以指定该拦截器拦截哪些方法(使用<param name="includeMethods">method1,method2</param>
),也可以指定该拦截器不去拦截哪些方法(<param name="excludeMethods">method1,method2</param>)

    本站是提供个人知识管理的网络存储空间,所有内容均由用户发布,不代表本站观点。请注意甄别内容中的联系方式、诱导购买等信息,谨防诈骗。如发现有害或侵权内容,请点击一键举报。
    转藏 分享 献花(0

    0条评论

    发表

    请遵守用户 评论公约

    类似文章 更多