SEC-2593: Support stateless mode in Spring Security Test
This commit is contained in:
@@ -233,12 +233,17 @@ public final class SecurityMockMvcRequestPostProcessors {
|
||||
*/
|
||||
final void save(SecurityContext securityContext,
|
||||
HttpServletRequest request) {
|
||||
SecurityContextRepository securityContextRepository = WebTestUtils.getSecurityContextRepository(request);
|
||||
boolean isTestRepository = securityContextRepository instanceof TestSecurityContextRepository;
|
||||
if(!isTestRepository) {
|
||||
securityContextRepository = new TestSecurityContextRepository(securityContextRepository);
|
||||
WebTestUtils.setSecurityContextRepository(request, securityContextRepository);
|
||||
}
|
||||
|
||||
HttpServletResponse response = new MockHttpServletResponse();
|
||||
|
||||
HttpRequestResponseHolder requestResponseHolder = new HttpRequestResponseHolder(
|
||||
request, response);
|
||||
SecurityContextRepository securityContextRepository = WebTestUtils
|
||||
.getSecurityContextRepository(request);
|
||||
securityContextRepository.loadContext(requestResponseHolder);
|
||||
|
||||
request = requestResponseHolder.getRequest();
|
||||
@@ -247,6 +252,43 @@ public final class SecurityMockMvcRequestPostProcessors {
|
||||
securityContextRepository.saveContext(securityContext, request,
|
||||
response);
|
||||
}
|
||||
|
||||
/**
|
||||
* Used to wrap the SecurityContextRepository to provide support for testing in stateless mode
|
||||
*/
|
||||
private static class TestSecurityContextRepository implements SecurityContextRepository {
|
||||
private final String ATTR_NAME = TestSecurityContextRepository.class.getName().concat(".REPO");
|
||||
|
||||
private final SecurityContextRepository delegate;
|
||||
|
||||
private TestSecurityContextRepository(SecurityContextRepository delegate) {
|
||||
this.delegate = delegate;
|
||||
}
|
||||
|
||||
@Override
|
||||
public SecurityContext loadContext(HttpRequestResponseHolder requestResponseHolder) {
|
||||
SecurityContext result = getContext(requestResponseHolder.getRequest());
|
||||
// always load from the delegate to ensure the request/response in the holder are updated
|
||||
// remember the SecurityContextRepository is used in many different locations
|
||||
SecurityContext delegateResult = delegate.loadContext(requestResponseHolder);
|
||||
return result == null ? delegateResult : result;
|
||||
}
|
||||
|
||||
@Override
|
||||
public void saveContext(SecurityContext context, HttpServletRequest request, HttpServletResponse response) {
|
||||
request.setAttribute(ATTR_NAME, context);
|
||||
delegate.saveContext(context, request, response);
|
||||
}
|
||||
|
||||
@Override
|
||||
public boolean containsContext(HttpServletRequest request) {
|
||||
return getContext(request) != null || delegate.containsContext(request);
|
||||
}
|
||||
|
||||
private SecurityContext getContext(HttpServletRequest request) {
|
||||
return (SecurityContext) request.getAttribute(ATTR_NAME);
|
||||
}
|
||||
}
|
||||
}
|
||||
|
||||
/**
|
||||
|
||||
@@ -61,6 +61,25 @@ public abstract class WebTestUtils {
|
||||
return (SecurityContextRepository) ReflectionTestUtils.getField(filter, "repo");
|
||||
}
|
||||
|
||||
/**
|
||||
* Sets the {@link SecurityContextRepository} for the specified
|
||||
* {@link HttpServletRequest}.
|
||||
*
|
||||
* @param request
|
||||
* the {@link HttpServletRequest} to obtain the
|
||||
* {@link SecurityContextRepository}
|
||||
* @param securityContextRepository
|
||||
* the {@link SecurityContextRepository} to set
|
||||
* @return the {@link SecurityContextRepository} for the specified
|
||||
* {@link HttpServletRequest}
|
||||
*/
|
||||
public static void setSecurityContextRepository(HttpServletRequest request, SecurityContextRepository securityContextRepository) {
|
||||
SecurityContextPersistenceFilter filter = findFilter(request, SecurityContextPersistenceFilter.class);
|
||||
if(filter != null) {
|
||||
ReflectionTestUtils.setField(filter, "repo", securityContextRepository);
|
||||
}
|
||||
}
|
||||
|
||||
/**
|
||||
* Gets the {@link CsrfTokenRepository} for the specified
|
||||
* {@link HttpServletRequest}. If one is not found, the default
|
||||
|
||||
Reference in New Issue
Block a user