spring boot3 HttpServletRequest inputStream 只能读取一次问题,及重新构造请求 并将RSA加密的参数解密 验证 签名 最后再将解密后的参数重新放入请求

该博客介绍了如何通过继承HttpServletRequestWrapper来重构请求,使输入流可重复读取。同时展示了一个过滤器的实现,用于拦截特定请求,解密并验证参数,防止重复提交。在过滤器中,首先获取请求的body,然后使用RSA解密并验证签名,确保请求的安全性。

摘要生成于 C知道 ,由 DeepSeek-R1 满血版支持, 前往体验 >

在 Spring Boot 中,HttpServletRequest 的 InputStream 默认只能读取一次。原因是底层的流在读取后,内容不会被缓存,导致流在后续处理时无法再次读取。

要解决该问题,同时满足 RSA 解密参数、验证签名,并重新构造请求 的需求,可以按照以下步骤实现:

实现方案

1. 核心逻辑步骤

拦截请求:
使用 Filter 或 HandlerInterceptor 捕获请求。

读取请求内容并缓存:
将 HttpServletRequest 包装为可重复读取的请求(例如,ContentCachingRequestWrapper 或自定义包装类)。

处理解密和签名验证:
使用 RSA 私钥解密参数。
验签逻辑验证请求数据的完整性。

重构请求并传递:
创建一个新的 HttpServletRequestWrapper,将解密后的参数重新注入。
将新构造的请求传递给后续的处理逻辑。

2. 代码实现

自定义过滤器

import org.springframework.stereotype.Component;

import javax.crypto.Cipher;
import javax.servlet.*;
import javax.servlet.http.HttpServletRequest;
import javax.servlet.http.HttpServletRequestWrapper;
import javax.servlet.http.HttpServletResponse;
import java.io.*;
import java.nio.charset.StandardCharsets;
import java.security.PrivateKey;
import java.security.Signature;
import java.util.stream.Collectors;

@Component
public class DecryptFilter implements Filter {
   

    // 配置 RSA 私钥
    private final PrivateKey privateKey = YourPrivateKeyProvider.getPrivateKey();

    @Override
    public void doFilter(ServletRequest request, ServletResponse response, FilterChain chain) throws IOException, ServletException {
   
        if (request instanceof HttpServletRequest) {
   
            CachedBodyHttpServletRequest wrappedRequest = new CachedBodyHttpServletRequest((HttpServletRequest) request);

            // 读取请求体
            String body = wrappedRequest.getCachedBody();
            System.out.println("Original Request Body: " + body);

            // 解密请求参数
            String decryptedBody = decryptRSA(body)<
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包

打赏作者

十方来财

你的鼓励将是我创作的最大动力

¥1 ¥2 ¥4 ¥6 ¥10 ¥20
扫码支付:¥1
获取中
扫码支付

您的余额不足,请更换扫码支付或充值

打赏作者

实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值