AuthDefaultRequest.java 7.0 KB
Newer Older
1 2
package me.zhyd.oauth.request;

不合群的混子's avatar
不合群的混子 已提交
3 4
import cn.hutool.http.HttpRequest;
import cn.hutool.http.HttpResponse;
智布道's avatar
智布道 已提交
5
import lombok.extern.slf4j.Slf4j;
6
import me.zhyd.oauth.cache.AuthStateCache;
7
import me.zhyd.oauth.config.AuthConfig;
8
import me.zhyd.oauth.config.AuthSource;
智布道's avatar
智布道 已提交
9
import me.zhyd.oauth.exception.AuthException;
智布道's avatar
智布道 已提交
10
import me.zhyd.oauth.model.*;
11
import me.zhyd.oauth.utils.AuthChecker;
不合群的混子's avatar
不合群的混子 已提交
12 13
import me.zhyd.oauth.utils.StringUtils;
import me.zhyd.oauth.utils.UrlBuilder;
14
import me.zhyd.oauth.utils.UuidUtils;
15

16
/**
智布道's avatar
智布道 已提交
17 18
 * 默认的request处理类
 *
19
 * @author yadong.zhang (yadong.zhang0415(a)gmail.com)
不合群的混子's avatar
不合群的混子 已提交
20
 * @author yangkai.shen (https://xkcoding.com)
智布道's avatar
智布道 已提交
21
 * @since 1.0.0
22
 */
智布道's avatar
智布道 已提交
23
@Slf4j
智布道's avatar
智布道 已提交
24
public abstract class AuthDefaultRequest implements AuthRequest {
25
    protected AuthConfig config;
26
    protected AuthSource source;
27

智布道's avatar
智布道 已提交
28
    public AuthDefaultRequest(AuthConfig config, AuthSource source) {
29
        this.config = config;
30
        this.source = source;
31
        if (!AuthChecker.isSupportedAuth(config, source)) {
智布道's avatar
智布道 已提交
32
            throw new AuthException(AuthResponseStatus.PARAMETER_INCOMPLETE);
智布道's avatar
智布道 已提交
33
        }
34
        // 校验配置合法性
35
        AuthChecker.checkConfig(config, source);
36
    }
37

38
    protected abstract AuthToken getAccessToken(AuthCallback authCallback);
39

40
    protected abstract AuthUser getUserInfo(AuthToken authToken);
41 42

    @Override
43
    public AuthResponse login(AuthCallback authCallback) {
44
        try {
智布道's avatar
智布道 已提交
45
            AuthChecker.checkCode(source == AuthSource.ALIPAY ? authCallback.getAuth_code() : authCallback.getCode());
46 47

            AuthToken authToken = this.getAccessToken(authCallback);
48
            AuthUser user = this.getUserInfo(authToken);
智布道's avatar
智布道 已提交
49
            return AuthResponse.builder().code(AuthResponseStatus.SUCCESS.getCode()).data(user).build();
50
        } catch (Exception e) {
智布道's avatar
智布道 已提交
51
            log.error("Failed to login with oauth authorization.", e);
52
            return this.responseError(e);
53
        }
54 55
    }

56
    private AuthResponse responseError(Exception e) {
智布道's avatar
智布道 已提交
57
        int errorCode = AuthResponseStatus.FAILURE.getCode();
58 59 60 61 62 63
        if (e instanceof AuthException) {
            errorCode = ((AuthException) e).getErrorCode();
        }
        return AuthResponse.builder().code(errorCode).msg(e.getMessage()).build();
    }

64
    /**
65
     * 返回授权url,可自行跳转页面
66 67 68
     * <p>
     * 不建议使用该方式获取授权地址,不带{@code state}的授权地址,容易受到csrf攻击。
     * 建议使用{@link AuthDefaultRequest#authorize(String)}方法生成授权地址,在回调方法中对{@code state}进行校验
69 70
     *
     * @return 返回授权地址
智布道's avatar
智布道 已提交
71
     * @see AuthDefaultRequest#authorize(String)
72
     */
73
    @Deprecated
74
    @Override
75
    public String authorize() {
76 77 78 79
        return this.authorize(null);
    }

    /**
80
     * 返回带{@code state}参数的授权url,授权回调时会带上这个{@code state}
81 82 83
     *
     * @param state state 验证授权流程的参数,可以防止csrf
     * @return 返回授权地址
智布道's avatar
智布道 已提交
84
     * @since 1.9.3
85 86 87
     */
    @Override
    public String authorize(String state) {
不合群的混子's avatar
不合群的混子 已提交
88 89 90 91
        return UrlBuilder.fromBaseUrl(source.authorize())
            .queryParam("response_type", "code")
            .queryParam("client_id", config.getClientId())
            .queryParam("redirect_uri", config.getRedirectUri())
92
            .queryParam("state", getRealState(state))
不合群的混子's avatar
不合群的混子 已提交
93 94 95 96 97 98
            .build();
    }

    /**
     * 返回获取accessToken的url
     *
99
     * @param code 授权码
不合群的混子's avatar
不合群的混子 已提交
100 101 102 103 104 105 106 107 108 109 110 111 112 113 114
     * @return 返回获取accessToken的url
     */
    protected String accessTokenUrl(String code) {
        return UrlBuilder.fromBaseUrl(source.accessToken())
            .queryParam("code", code)
            .queryParam("client_id", config.getClientId())
            .queryParam("client_secret", config.getClientSecret())
            .queryParam("grant_type", "authorization_code")
            .queryParam("redirect_uri", config.getRedirectUri())
            .build();
    }

    /**
     * 返回获取accessToken的url
     *
115
     * @param refreshToken refreshToken
不合群的混子's avatar
不合群的混子 已提交
116 117 118 119 120 121 122 123 124 125 126 127 128 129 130
     * @return 返回获取accessToken的url
     */
    protected String refreshTokenUrl(String refreshToken) {
        return UrlBuilder.fromBaseUrl(source.refresh())
            .queryParam("client_id", config.getClientId())
            .queryParam("client_secret", config.getClientSecret())
            .queryParam("refresh_token", refreshToken)
            .queryParam("grant_type", "refresh_token")
            .queryParam("redirect_uri", config.getRedirectUri())
            .build();
    }

    /**
     * 返回获取userInfo的url
     *
131
     * @param authToken token
不合群的混子's avatar
不合群的混子 已提交
132 133 134 135 136 137
     * @return 返回获取userInfo的url
     */
    protected String userInfoUrl(AuthToken authToken) {
        return UrlBuilder.fromBaseUrl(source.userInfo()).queryParam("access_token", authToken.getAccessToken()).build();
    }

智布道's avatar
智布道 已提交
138 139 140
    /**
     * 返回获取revoke authorization的url
     *
141
     * @param authToken token
智布道's avatar
智布道 已提交
142 143 144 145 146 147
     * @return 返回获取revoke authorization的url
     */
    protected String revokeUrl(AuthToken authToken) {
        return UrlBuilder.fromBaseUrl(source.revoke()).queryParam("access_token", authToken.getAccessToken()).build();
    }

不合群的混子's avatar
不合群的混子 已提交
148
    /**
149
     * 获取state,如果为空, 则默认取当前日期的时间戳
不合群的混子's avatar
不合群的混子 已提交
150 151 152 153 154
     *
     * @param state 原始的state
     * @return 返回不为null的state
     */
    protected String getRealState(String state) {
155 156 157 158 159 160
        if (StringUtils.isEmpty(state)) {
            state = UuidUtils.getUUID();
        }
        // 缓存state
        AuthStateCache.cache(state, state);
        return state;
不合群的混子's avatar
不合群的混子 已提交
161 162 163 164 165 166 167 168 169 170 171 172 173 174 175 176 177 178 179 180 181 182 183 184 185 186 187 188
    }

    /**
     * 通用的 authorizationCode 协议
     *
     * @param code code码
     * @return HttpResponse
     */
    protected HttpResponse doPostAuthorizationCode(String code) {
        return HttpRequest.post(accessTokenUrl(code)).execute();
    }

    /**
     * 通用的 authorizationCode 协议
     *
     * @param code code码
     * @return HttpResponse
     */
    protected HttpResponse doGetAuthorizationCode(String code) {
        return HttpRequest.get(accessTokenUrl(code)).execute();
    }

    /**
     * 通用的 用户信息
     *
     * @param authToken token封装
     * @return HttpResponse
     */
智布道's avatar
智布道 已提交
189
    @Deprecated
不合群的混子's avatar
不合群的混子 已提交
190 191 192 193 194 195 196 197 198 199 200 201
    protected HttpResponse doPostUserInfo(AuthToken authToken) {
        return HttpRequest.post(userInfoUrl(authToken)).execute();
    }

    /**
     * 通用的 用户信息
     *
     * @param authToken token封装
     * @return HttpResponse
     */
    protected HttpResponse doGetUserInfo(AuthToken authToken) {
        return HttpRequest.get(userInfoUrl(authToken)).execute();
202
    }
智布道's avatar
智布道 已提交
203 204 205 206 207 208

    /**
     * 通用的post形式的取消授权方法
     *
     * @param authToken token封装
     * @return HttpResponse
智布道's avatar
智布道 已提交
209
     * @since
智布道's avatar
智布道 已提交
210
     */
智布道's avatar
智布道 已提交
211
    @Deprecated
智布道's avatar
智布道 已提交
212 213 214 215 216 217 218 219 220 221 222 223 224
    protected HttpResponse doPostRevoke(AuthToken authToken) {
        return HttpRequest.post(revokeUrl(authToken)).execute();
    }

    /**
     * 通用的post形式的取消授权方法
     *
     * @param authToken token封装
     * @return HttpResponse
     */
    protected HttpResponse doGetRevoke(AuthToken authToken) {
        return HttpRequest.get(revokeUrl(authToken)).execute();
    }
225
}