Spring Security中AuthorizationAdvisorProxyFactory的线程安全问题分析与解决方案
问题背景
在Spring Security 6.4.4版本中,当使用@AuthorizeReturnObject注解的端点返回一个包含@PreAuthorize授权对象的对象时,如果同时有多个并行请求访问该端点,系统会抛出ConcurrentModificationException异常。这个问题主要出现在授权代理工厂对授权顾问列表进行排序时。
问题根源分析
该问题的根本原因在于AuthorizationAdvisorProxyFactory类中的排序操作不是线程安全的。具体来说,当多个线程同时调用proxy方法时,它们会共享同一个顾问列表,而AnnotationAwareOrderComparator.sort方法会对这个列表进行排序操作,导致并发修改异常。
在Spring Security 6.3.2版本中,这个排序操作不会引发问题,但在6.4.4版本中,由于内部实现的改变,排序操作变得更加严格,会检查并发修改情况。
技术细节
问题的核心在于ArrayList的sort方法实现。即使排序操作实际上不需要修改列表内容,ArrayList.sort方法也会首先检查是否有并发修改。这种检查在并发场景下会导致问题,因为多个线程可能同时尝试对同一个列表进行排序操作。
临时解决方案
在等待官方修复的同时,可以采用以下线程安全的代理工厂实现作为临时解决方案:
@Component
@Primary
public class ThreadsafeAuthorizationProxyFactory implements AuthorizationProxyFactory {
private AuthorizationAdvisorProxyFactory delegate;
private final ReentrantLock lock = new ReentrantLock();
@Override
public Object proxy(Object object) {
try {
this.lock.lock();
return this.delegate.proxy(object);
} finally {
this.lock.unlock();
}
}
public void setDelegate(AuthorizationAdvisorProxyFactory delegate) {
this.delegate = delegate;
}
}
同时需要配置相应的advisor:
@Bean
@Role(BeanDefinition.ROLE_INFRASTRUCTURE)
static Advisor authorizeReturnObjectAdvisor(ObjectProvider<AuthorizationAdvisor> provider,
ThreadsafeAuthorizationProxyFactory proxyFactory) {
AuthorizationAdvisorProxyFactory delegate = new AuthorizationAdvisorProxyFactory(new ArrayList<>());
provider.forEach(delegate::addAdvisor);
AuthorizeReturnObjectMethodInterceptor interceptor = new AuthorizeReturnObjectMethodInterceptor(proxyFactory);
delegate.addAdvisor(interceptor);
proxyFactory.setDelegate(delegate);
return interceptor;
}
最佳实践建议
-
在使用Spring Security的授权注解时,特别是
@AuthorizeReturnObject和@PreAuthorize组合使用时,要注意并发场景下的安全性。 -
对于高并发应用,建议对关键的安全组件进行线程安全评估,必要时实现自定义的线程安全包装器。
-
升级Spring Security版本时,要特别注意安全相关组件的线程安全性变化。
总结
Spring Security作为企业级安全框架,其线程安全性至关重要。这个案例展示了即使在成熟的框架中,并发问题也可能在特定场景下出现。开发者在使用高级安全特性时,应当充分理解其内部实现机制,并在必要时提供额外的线程安全保证。
官方已经确认将在下一个维护版本中修复此问题,在此之前,使用上述线程安全代理工厂是一个可靠的临时解决方案。
Kimi-K2.5Kimi K2.5 是一款开源的原生多模态智能体模型,它在 Kimi-K2-Base 的基础上,通过对约 15 万亿混合视觉和文本 tokens 进行持续预训练构建而成。该模型将视觉与语言理解、高级智能体能力、即时模式与思考模式,以及对话式与智能体范式无缝融合。Python00
GLM-4.7-FlashGLM-4.7-Flash 是一款 30B-A3B MoE 模型。作为 30B 级别中的佼佼者,GLM-4.7-Flash 为追求性能与效率平衡的轻量化部署提供了全新选择。Jinja00
VLOOKVLOOK™ 是优雅好用的 Typora/Markdown 主题包和增强插件。 VLOOK™ is an elegant and practical THEME PACKAGE × ENHANCEMENT PLUGIN for Typora/Markdown.Less00
PaddleOCR-VL-1.5PaddleOCR-VL-1.5 是 PaddleOCR-VL 的新一代进阶模型,在 OmniDocBench v1.5 上实现了 94.5% 的全新 state-of-the-art 准确率。 为了严格评估模型在真实物理畸变下的鲁棒性——包括扫描伪影、倾斜、扭曲、屏幕拍摄和光照变化——我们提出了 Real5-OmniDocBench 基准测试集。实验结果表明,该增强模型在新构建的基准测试集上达到了 SOTA 性能。此外,我们通过整合印章识别和文本检测识别(text spotting)任务扩展了模型的能力,同时保持 0.9B 的超紧凑 VLM 规模,具备高效率特性。Python00
KuiklyUI基于KMP技术的高性能、全平台开发框架,具备统一代码库、极致易用性和动态灵活性。 Provide a high-performance, full-platform development framework with unified codebase, ultimate ease of use, and dynamic flexibility. 注意:本仓库为Github仓库镜像,PR或Issue请移步至Github发起,感谢支持!Kotlin07
compass-metrics-modelMetrics model project for the OSS CompassPython00