Grails3 Spring Secuirty自定义加密方式

Grails3 Spring Secuirty自定义加密方式

应用场景

公司老项目使用grails2.0+版本,他的加密方式为encodeAsSHA256,数据是通过导入实现,要兼容以前数据加密方式,使以前使用老项目的用户也能用原先的密码登录。

  • 首先,我做了一下测试
  1. def test() {
  2. map.password1 = "123456".encodeAsSHA256()
  3. map.password2 = springSecurityService.encodePassword("123456")
  4. render map as JSON
  5. }
  • 结果发现他们是两种不同的加密方式

接下来只能通过重写父类方法实现统一加密

  • 第一步:自定义一个类,我习惯在src/main/goovy下创建CustomPasswordEncoder.groovy类,也可以创建java
  1. package com.encoder
  2. import org.springframework.security.authentication.encoding.MessageDigestPasswordEncoder
  3. import org.springframework.security.authentication.encoding.PasswordEncoderUtils
  4. import org.springframework.security.crypto.codec.Hex
  5. import org.springframework.util.Assert
  6. import java.security.MessageDigest
  7. /**
  8. * 自定义加密覆盖默认加密方式
  9. * 项目spring-security版本为3.1.0,本可以重新BaseDigestPasswordEncoder类
  10. * 但是本人看BaseDigestPasswordEncoder类被标记为删除了,所以通过重写MessageDigestPasswordEncoder类方法实现
  11. */
  12. class CustomPasswordEncoder extends MessageDigestPasswordEncoder {
  13. // 默认为MD5
  14. private String algorithm = "MD5";
  15. // 加密次数(提高安全)
  16. private int iterations = 1;
  17. CustomPasswordEncoder() {
  18. // 当前类默认构造器,因为父类没有空构造器,所以这里必须调用父类有参构造,这里传入参数必须是父类存在的加密规则,否则报错
  19. super("SHA-256")
  20. }
  21. CustomPasswordEncoder(String algorithm) {
  22. super(algorithm, false);
  23. this.algorithm = algorithm
  24. }
  25. CustomPasswordEncoder(String algorithm, boolean encodeHashAsBase64) throws IllegalArgumentException {
  26. super()
  27. setEncodeHashAsBase64(encodeHashAsBase64);
  28. this.algorithm = algorithm;
  29. getMessageDigest();
  30. }
  31. @Override
  32. String encodePassword(String rawPass, Object salt) {
  33. String saltedPass = this.mergePasswordAndSalt(rawPass, salt, false)
  34. MessageDigest messageDigest = this.getMessageDigest()
  35. byte[] digest = messageDigest.digest(saltedPass.getBytes("UTF-8"))
  36. for (int i = 1; i < iterations; i++) {
  37. digest = messageDigest.digest(digest);
  38. }
  39. // 先判断是否启用base64
  40. if (this.getEncodeHashAsBase64()) {
  41. return new String(Base64.encodeAsBase64(digest))
  42. // 判断是否为自定义的SHA-256-1(框架自定加密方式,非spring security框架,这里指的是grails自带的加密)
  43. } else if ("SHA-256-1".equalsIgnoreCase(algorithm)) {
  44. return rawPass.encodeAsSHA256()
  45. } else {
  46. // 使用用户配置的其他加密方式
  47. return new String(Hex.encode(digest))
  48. }
  49. }
  50. @Override
  51. boolean isPasswordValid(String encPass, String rawPass, Object salt) {
  52. String pass1 = "" + encPass
  53. String pass2 = encodePassword(rawPass, salt)
  54. return PasswordEncoderUtils.equals(pass1, pass2)
  55. }
  56. String getAlgorithm() {
  57. return algorithm;
  58. }
  59. void setIterations(int iterations) {
  60. Assert.isTrue(iterations > 0, "Iterations value must be greater than zero");
  61. this.iterations = iterations;
  62. }
  63. }
  • 第二步:在grails-app/conf/spring/resources.groovy中注册一下bean
  1. beans = {
  2. // 自定义密码
  3. passwordEncoder(com.encoder.CustomPasswordEncoder) {
  4. encodeHashAsBase64 = false // 若为true,则以base64方式加密
  5. }
  6. }
  • 第三步:在grails-app/conf/application.groovy中添加配置
  1. // 原框架加密方式,有SHA-256、bcrypt、MD5、pbkdf2,默认为bcrypt
  2. // 自定义加密默认为MD5,这里SHA-256-1为自定义加密,还可以用SHA-256等
  3. grails.plugin.springsecurity.password.algoritham = 'SHA-256-1'

到这里配置就已经完成了,启动测试

注意:项目中用到domain.save(failOnError: true)的有时需要修改为domain.save(flush: true),我测试密码修改时,failOnError: true没有修改成功。

参考


0
1
0

添加评论

正在回复:
取消
0
0
1
0