亚洲有码Av一区二区三区_国产高清啪啪免费视频_69色视频国产_国产成人人人爆出白浆_国产精品自在线拍国_一本久久伊人热热精品无码_午夜性刺激在线看免费带字幕_助力高品质欧美狂喷水_亚洲精品日韩无码_精品无码一区二区三区蜜臀_麻豆高清国产AV_熟妇人素无码中文字幕_亚洲a级片在线观看_国产欧美日韩三区_99国产成人高清在线观看

ARTICLE DETAIL

資訊詳情

深耕商務(wù)建站與企業(yè)官網(wǎng)運(yùn)營的一線實(shí)戰(zhàn)洞察。

若依RuoYi-Vue匿名訪問核心:PermitAllUrlProperties源碼解析

若依RuoYi-Vue匿名訪問核心:PermitAllUrlProperties源碼解析 做 Java 后端開發(fā)的多多少少都會跟 RuoYi 這套框架打交道尤其是 RuoYi-Vue 前后端分離版本。如果你在它上面做過二次開發(fā)大概率會在某個(gè)深夜對著“明明放行了為什么還是 401”這種問題撓頭。這時(shí)候你需要認(rèn)識一下PermitAllUrlProperties。這個(gè)類負(fù)責(zé)一件聽起來很小、但實(shí)際很關(guān)鍵的事在應(yīng)用啟動時(shí)掃描所有 Controller 里標(biāo)注了Anonymous注解的接口把這些接口的 URL 收集成一張“匿名白名單”。后續(xù)請求進(jìn)來時(shí)只要命中這張名單就不需要解析 token、不需要登錄態(tài)直接放行。換句話說它決定了哪些接口可以“不穿衣服”跑在路上是若依匿名訪問機(jī)制的核心入口。這篇文章我會從若依的鑒權(quán)鏈路講起拆解PermitAllUrlProperties的源碼、運(yùn)行時(shí)機(jī)、實(shí)際用法再把我踩過的坑和排查思路一并整理出來適合正在做若依二開、或者想徹底理解若依接口鑒權(quán)機(jī)制的開發(fā)同學(xué)。1. 先從若依的鑒權(quán)鏈路說起這個(gè)類到底在解決什么問題1.1 登錄、Token 與動態(tài)權(quán)限校驗(yàn)的基本流程RuoYi-Vue 的鑒權(quán)鏈路可以拆成三步登錄拿 token、請求帶 token、后端驗(yàn) token。用戶在登錄接口輸入用戶名密碼后端校驗(yàn)通過后生成一個(gè)隨機(jī) token把LoginUser對象和用戶權(quán)限信息緩存到 Redis 里token 本身返回給前端。前端每次請求在請求頭里帶上Authorization: Bearer token。后端收到請求后TokenFilter會從請求頭解析這個(gè) token再拿著 token 去 Redis 里換取LoginUser。換到了就把用戶的登錄狀態(tài)放進(jìn)SecurityContextHolder后續(xù)方法級權(quán)限注解PreAuthorize(ss.hasPermi(system:user:list))才能從當(dāng)前上下文里拿到用戶信息判斷這個(gè)用戶有沒有某個(gè)菜單或按鈕權(quán)限。如果換不到那就看這個(gè)接口是不是匿名接口如果是就走放行邏輯不是就直接返回 401。所以這里隱含了一個(gè)問題像/login、/captchaImage、/register這類接口用戶本來就沒登錄不可能帶 token后端必須把它們當(dāng)成“匿名可訪問”的接口單獨(dú)放行。若依的做法就是用Anonymous注解標(biāo)記這些接口再用PermitAllUrlProperties統(tǒng)一收集。1.2 為什么不在 SecurityConfig 里寫死而要引入 Anonymous 掃描機(jī)制很多剛接觸若依的同學(xué)會問Spring Security 不是有permitAll()嗎在SecurityConfig里把這些路徑一個(gè)個(gè)配進(jìn)去不就行了確實(shí)可以傳統(tǒng)單體版若依就是這么干的在SecurityConfig的authorizeRequests()里把/login、/captchaImage等地址permitAll()。但這種方式在前后端分離的 RuoYi-Vue 上有一個(gè)明顯的痛點(diǎn)接口數(shù)量一多集中式配置會變得很難維護(hù)。想象一下這個(gè)場景你負(fù)責(zé)的一個(gè)后臺管理系統(tǒng)有 200 個(gè)接口其中 15 個(gè)是公開的。如果全部集中在SecurityConfig里寫死每次新增公開接口都要去改這個(gè)類改著改著就漏了而且后來的人根本不知道某個(gè)接口是不是故意放行的。更麻煩的是不同業(yè)務(wù)模塊的開發(fā)者改同一個(gè)安全配置文件沖突是遲早的事。Anonymous這種設(shè)計(jì)把“是否匿名”的決策權(quán)下放到了接口方法本身屬于聲明式編程思路。開發(fā)者想開放哪個(gè)接口直接在方法上標(biāo)一個(gè)注解剩下的交給框架去掃描收集。新增接口時(shí)不需要碰全局安全配置改錯(cuò)了也只影響單個(gè)接口風(fēng)險(xiǎn)范圍小得多。兩種方式的差別用大白話講就是集中式寫死路徑像是學(xué)校門口門衛(wèi)手里的一沓紙質(zhì)名單每次有新人進(jìn)來就要改名單Anonymous像是給每間允許自由進(jìn)出的教室門上貼一個(gè)“無需刷卡”的標(biāo)志教室變了門衛(wèi)照常巡邏就行了。1.3 傳統(tǒng)若依和若依-Vue 在這個(gè)機(jī)制上的差異很多網(wǎng)上的教程混著講導(dǎo)致初學(xué)者容易懵。這里把兩個(gè)版本的區(qū)別說清楚。傳統(tǒng)單體版 RuoYi就是那個(gè)用 Thymeleaf 做頁面的版本使用的是直接配置 Spring Security 的方式它的匿名 URL 配置在SecurityConfig里寫死類名不一定叫PermitAllUrlProperties。而 RuoYi-Vue 前后端分離版因?yàn)橐肓烁?xì)粒度的接口權(quán)限模型才在ruoyi-framework模塊下單獨(dú)提供了PermitAllUrlProperties這個(gè)配置類配合Anonymous注解來管理匿名 URL。所以你如果是在 RuoYi-Vue 或它的衍生版本上做開發(fā)才會遇到PermitAllUrlProperties。如果你用的是傳統(tǒng)單體版搜Anonymous可能壓根搜不到就只能去SecurityConfig里找permitAll()的配置了。搞清這個(gè)前提看代碼時(shí)才不會張冠李戴。2. PermitAllUrlProperties 源碼拆解掃描、收集、匹配三步曲2.1 類的骨架InitializingBean 和 ApplicationStartedEvent 的作用PermitAllUrlProperties在若依-Vue 中位于com.ruoyi.framework.config包下完整實(shí)現(xiàn)大致是實(shí)現(xiàn)InitializingBean接口同時(shí)監(jiān)聽ApplicationStartedEvent事件。它有兩個(gè)核心時(shí)間點(diǎn)。第一個(gè)是afterPropertiesSet()這是InitializingBean接口的回調(diào)方法Spring 在完成 Bean 屬性注入后會執(zhí)行它。為什么若依不直接用PostConstruct因?yàn)檫@里需要確保RequestMappingHandlerMapping已經(jīng)初始化完畢能拿到容器里所有接口映射afterPropertiesSet在依賴注入完成后才調(diào)用正是干這件事的合適時(shí)機(jī)。第二個(gè)是onApplicationEvent(ApplicationStartedEvent event)應(yīng)用啟動完成后觸發(fā)。這個(gè)時(shí)機(jī)比 Bean 初始化更晚一點(diǎn)此時(shí)所有接口已經(jīng)掃描完可以安心對白名單列表做排序和歸檔。類里面最關(guān)鍵的兩個(gè)成員變量一個(gè)是注入進(jìn)來的RequestMappingHandlerMapping它就是 Spring MVC 保存所有 URL 映射關(guān)系的地方另一個(gè)是內(nèi)部維護(hù)的ListAnonymousResource anonymousResources這個(gè)列表就是最終生成的匿名白名單。2.2 afterPropertiesSet 中如何掃描所有接口這是整個(gè)類最核心的邏輯。代碼大致長這樣Override public void afterPropertiesSet() { requestMappingHandlerMapping.getHandlerMethods().forEach((key, value) - { SetString urls extractUrls(key); if (CollectionUtils.isEmpty(urls)) { return; } if (value.hasMethodAnnotation(Anonymous.class)) { for (String url : urls) { anonymousResources.add(new AnonymousResource(getPattern(url), false)); } } }); }requestMappingHandlerMapping.getHandlerMethods()返回一個(gè)MapRequestMappingInfo, HandlerMethod。RequestMappingInfo里保存的是這個(gè)接口的完整映射信息包括 URL pattern、請求方式、參數(shù)條件等HandlerMethod則是真正對應(yīng)的 Controller 方法。拿到HandlerMethod之后調(diào)用value.hasMethodAnnotation(Anonymous.class)判斷這個(gè)方法上有沒有標(biāo)Anonymous。這里有個(gè)細(xì)節(jié)要注意這個(gè)判斷只看方法本身如果Anonymous標(biāo)在了 Controller 類上這個(gè)分支是判斷不出來的。實(shí)際若依源碼里還會額外處理類級注解但不同版本實(shí)現(xiàn)有差異后面實(shí)操章節(jié)我再展開講。extractUrls說白了就是從RequestMappingInfo里把路徑取出來。Spring MVC 很貼心地幫我們處理好了類上RequestMapping與方法上GetMapping的路徑拼接所以這里拿到的 URL 是完整路徑不需要自己再去拼一次。真正有點(diǎn)技術(shù)含量的在getPattern方法。比如你寫的接口路徑是/system/user/{userId}運(yùn)行時(shí)真實(shí)請求可能是/system/user/1。如果白名單里存的是帶{userId}的模板后面的匹配邏輯就要額外處理變量。若依的做法是用正則把{xxx}統(tǒng)一替換成*這樣/system/user/{userId}就變成/system/user/*在matches時(shí)用 Ant 風(fēng)格的*通配符就能輕松匹配任意參數(shù)。2.3 啟動后排序別讓通配符搶了精確路徑onApplicationEvent里的邏輯相對簡單就是給anonymousResources列表按照 URL 長度做降序排序代碼大致是Override public void onApplicationEvent(ApplicationStartedEvent event) { anonymousResources.sort(Comparator.comparingInt(resource - resource.getUrl().length()).reversed()); }為什么要排序因?yàn)閙atches匹配的時(shí)候是順序遍歷列表一旦某個(gè) URL 命中就直接返回 true。如果有兩條規(guī)則一條是/*一條是/system/config/list假設(shè)請求是/system/config/list要是先匹配了/*那精確路徑就被通配符吞掉了永遠(yuǎn)沒有機(jī)會走到第二層判斷。雖然很多匹配器內(nèi)部會做盡量匹配但若依這里用的是PatternMatchUtils.simpleMatch是“匹配到就返回”的邏輯所以順序直接影響結(jié)果。把長的、精確的路徑排在前面是一種簡單粗暴但非常有效的防誤判手段。這一點(diǎn)在實(shí)戰(zhàn)中特別容易被忽略。我有一次給某個(gè)模塊的所有接口統(tǒng)一加了Anonymous結(jié)果同模塊下一個(gè)更具體的接口怎么調(diào)都進(jìn)不了登錄態(tài)保護(hù)查了半天才發(fā)現(xiàn)是排序規(guī)則把精確路徑擠到了后面。后來養(yǎng)成了習(xí)慣凡是自己往白名單里加通配路徑都會特別留意它和已有規(guī)則之間的匹配優(yōu)先級。2.4 matches 的匹配規(guī)則為什么不是簡單 equals最后是matches方法public boolean matches(String requestURI) { for (AnonymousResource resource : anonymousResources) { if (PatternMatchUtils.simpleMatch(resource.getUrl(), requestURI)) { return true; } } return false; }PatternMatchUtils.simpleMatch是 Spring 自帶的輕量路徑匹配工具支持*匹配任意字符但不支持**跨目錄匹配。若依在收集 URL 時(shí)已經(jīng)做了模板變量到*的轉(zhuǎn)換所以用這個(gè)工具類就夠了夠輕、夠快也不用引一整套AntPathMatcher進(jìn)來。AnonymousResource是若依自己定義的一個(gè)小類內(nèi)部有兩個(gè)字段url和isAuth。isAuth這個(gè)字段有點(diǎn)意思它表示這條匿名 URL 是否“即使帶著 token 也要繼續(xù)走鑒權(quán)流程”。默認(rèn)情況是false也就是不管帶不帶 token 都直接放行。在某些二次開發(fā)場景里你可能希望一個(gè)接口允許匿名訪問但如果用戶帶了 token又想順便識別出身份這個(gè)字段就能派上用場。3. 它是怎么被調(diào)起來的從 TokenFilter 到 SecurityContextHolder3.1 過濾器鏈中的關(guān)鍵一票PermitAllUrlProperties本身不會攔截任何請求它是一個(gè)被動的“查詢服務(wù)”。真正在請求進(jìn)來時(shí)調(diào)用它的是TokenFilter這是若依-Vue 里繼承OncePerRequestFilter的一個(gè)過濾器。TokenFilter的執(zhí)行流程大概是這樣的請求進(jìn)來它先從 header 里解析 token如果 token 能換到LoginUser就把登錄態(tài)放進(jìn)SecurityContextHolder然后繼續(xù)走后續(xù)邏輯。如果 token 解析不出來或者根本沒帶 token它會調(diào)用permitAllUrlProperties.matches(request.getRequestURI())判斷當(dāng)前地址是不是匿名白名單里的接口。命中白名單就直接調(diào)filterChain.doFilter(request, response)放行不再強(qiáng)制要求登錄狀態(tài)。沒命中白名單就拋一個(gè)AuthenticationException由全局異常處理器轉(zhuǎn)成 401 返回給前端。所以PermitAllUrlProperties是整個(gè)鑒權(quán)鏈條里一個(gè)很關(guān)鍵的“閘口”。這個(gè)閘口一旦失效后果很極端要么所有帶Anonymous的接口全部變成需要登錄要么因?yàn)槟承┡渲缅e(cuò)誤導(dǎo)致整個(gè)過濾鏈被繞過白名單形同虛設(shè)。3.2 登錄用戶信息是在哪里寫入的熱搜里有個(gè)問題很有代表性“ruoyi在哪里寫入登錄用戶的信息”。如果你翻過TokenFilter源碼這個(gè)問題其實(shí)很好回答。在TokenFilter里拿到loginUser之后會執(zhí)行類似下面這段邏輯Authentication authentication new UsernamePasswordAuthenticationToken(loginUser, null, authorities); SecurityContextHolder.getContext().setAuthentication(authentication);SecurityContextHolder底層是ThreadLocal所以每個(gè)請求的登錄態(tài)是互相隔離的。一個(gè)請求從進(jìn)入到返回只要線程不切換、不走異步SecurityContextHolder里的Authentication就一直有效后面的PreAuthorize(ss.hasPermi(...))就是通過讀取這個(gè)上下文來判斷用戶身份的。但要注意如果接口走了匿名放行分支TokenFilter不會往SecurityContextHolder里寫任何東西上下文就是空的。這也就解釋了為什么Anonymous接口里如果再加PreAuthorize大概率會報(bào)“沒有用戶信息”的異常。3.3 Anonymous 與 PreAuthorize 的分工邊界很多初學(xué)者會把“匿名訪問”和“權(quán)限校驗(yàn)”混在一起以為兩個(gè)是互斥的其實(shí)它們是兩個(gè)不同維度的事。Anonymous解決的是“要不要登錄”的問題它控制的是請求能不能不帶 token 進(jìn)來。PreAuthorize解決的是“登錄了之后有沒有權(quán)限”的問題它控制的是某個(gè)用戶能不能訪問某個(gè)資源。一個(gè)內(nèi)部接口比如刪除用戶需要同時(shí)滿足“已登錄”和“有刪除權(quán)限”這種就應(yīng)該只寫PreAuthorize(ss.hasPermi(system:user:remove))不要寫Anonymous。一個(gè)公開的頁面接口比如獲取驗(yàn)證碼它需要“不登錄也能訪問”這種才寫Anonymous。一旦一個(gè)接口同時(shí)標(biāo)注了Anonymous和PreAuthorize語義就會變模糊Anonymous說你不需要登錄但PreAuthorize要求上下文里有用戶信息這本身就是自相矛盾的。所以我在工作中會跟團(tuán)隊(duì)強(qiáng)調(diào)拿到需求先判斷接口是“公開”還是“內(nèi)部”再決定用哪套機(jī)制兩個(gè)別混著寫。4. 實(shí)操如何用 PermitAllUrlProperties 開放一個(gè)匿名接口4.1 最小示例方法級別加 Anonymous在若依-Vue 中想讓某個(gè)接口支持匿名訪問最小操作就是在 Controller 方法上標(biāo)一個(gè)Anonymous注解Anonymous GetMapping(/demo/publicInfo) public AjaxResult publicInfo() { return AjaxResult.success(這是公開信息); }啟動項(xiàng)目后直接用瀏覽器訪問/demo/publicInfo或者用 curl 不帶任何 header 請求都能正常返回 JSON不會彈出 401。如果這個(gè)接口在 Controller 類上還有一層RequestMapping(/api)那完整路徑就是/api/demo/publicInfoRequestMappingInfo會自動拼接不需要你手動處理前綴。還有一點(diǎn)要注意如果項(xiàng)目配置了server.servlet.context-path比如部署在/dev-api那訪問時(shí)的完整 URL 還要加上這層上下文路徑。TokenFilter里的request.getRequestURI()是包含 context-path 的所以白名單里的路徑也要跟著帶上前綴否則永遠(yuǎn)匹配不上。4.2 類級別加 Anonymous 的坑把Anonymous寫在 Controller 類上表示該類下所有方法都允許匿名訪問Anonymous RestController RequestMapping(/demo) public class DemoController { GetMapping(/a) public AjaxResult a() { ... } GetMapping(/b) public AjaxResult b() { ... } }這種寫法在需求上很常見比如對外數(shù)據(jù)同步接口、開放查詢接口等整組方法都不需要登錄態(tài)。但它有個(gè)隱患如果一個(gè)類里既有公開接口又有需要登錄的接口類級注解會讓后者的鑒權(quán)形同虛設(shè)等于你辛辛苦苦寫的PreAuthorize全部被忽略了。少數(shù)衍生版本對類級Anonymous的支持還不一致有些版本可能壓根沒有解析類上的注解導(dǎo)致“明明標(biāo)了卻還是 401”。我自己的經(jīng)驗(yàn)是盡量在方法級別加注解只有確認(rèn)整個(gè)類的所有方法都必須公開時(shí)才考慮類級寫法。畢竟方法級語義最清楚排錯(cuò)也最簡單。4.3 有版本差異嗎RuoYi 傳統(tǒng)版、RuoYi-Vue、RuoYi-AI、Sa-Token 改造版這個(gè)問題我覺得值得單獨(dú)拿出來講因?yàn)樘嗳瞬冗^坑。如果你用的是傳統(tǒng)單體版 RuoYi沒有PermitAllUrlProperties這個(gè)類匿名配置直接在SecurityConfig里寫permitAll()。這個(gè)是第一代方案。如果你用的是 RuoYi-Vue 前后端分離版才是本文講的這套AnonymousPermitAllUrlProperties機(jī)制。這是第二代方案。現(xiàn)在市面上還有很多衍生版本比如 RuoYi-AI、RuoYi-Vue-Pro以及各種基于 Sa-Token 改造的 SSO 版本。這些版本大多繼承或改寫了原來的鑒權(quán)邏輯。比如基于 Sa-Token 的若依可能用SaIgnore注解代替Anonymous同時(shí)把原來的TokenFilter換成了 Sa-Token 自己的過濾器。這時(shí)候你再翻代碼可能根本找不到PermitAllUrlProperties被調(diào)用的地方因?yàn)殍b權(quán)過濾器整條鏈都被替換掉了。還有若依-Vue-Pro 里開啟 BPM 工作流功能那是業(yè)務(wù)模塊的擴(kuò)展不影響這個(gè)配置類的定位但業(yè)務(wù)接口里哪些被放行、哪些沒被放行還是值得順著這套鏈路重新理一遍特別是工作流回調(diào)這類端口經(jīng)常出現(xiàn)匿名配置漏配或過寬的問題。4.4 動態(tài)擴(kuò)展白名單的一個(gè)可行思路PermitAllUrlProperties是啟動時(shí)一次性掃描的想加白名單就得改代碼重啟服務(wù)。但實(shí)際業(yè)務(wù)中經(jīng)常有這種需求運(yùn)營后臺想臨時(shí)放行一個(gè)接口又不想發(fā)版重啟。這時(shí)候可以模仿這個(gè)類的設(shè)計(jì)自己做一套數(shù)據(jù)庫動態(tài)白名單。大致思路是先建一張配置表字段包括 URL 模板、啟用狀態(tài)、備注。啟動時(shí)把啟用的 URL 加載到內(nèi)存緩存里同時(shí)暴露一個(gè)刷新接口后臺改了配置之后調(diào)一下刷新接口或者用定時(shí)任務(wù)周期性加載。然后在TokenFilter的判空邏輯里把原來的單一判斷擴(kuò)展成多判斷。除了permitAllUrlProperties.matches(request.getRequestURI())再加一個(gè)dynamicAnonUrlService.matches(request.getRequestURI())兩者只要有一個(gè)命中就放行。代碼改動不大但靈活性提升了一個(gè)量級。這里必須強(qiáng)調(diào)一個(gè)安全原則動態(tài)白名單的入口一定要嚴(yán)格做權(quán)限控制不是誰都能配置。我見過一個(gè)項(xiàng)目把動態(tài)白名單管理接口放在了一個(gè)公開模塊里結(jié)果別人只要知道接口地址就能給自己加匿名權(quán)限等于把整個(gè)系統(tǒng)的安全防線給拆了。白名單這種東西寧可笨一點(diǎn)、慢一點(diǎn)也不要敞開口子。5. 常見問題與排查實(shí)錄5.1 加了 Anonymous 卻依然 401這是我在群里被問得最多的問題。我把排查思路整理成一個(gè)速查表遇到問題可以照著過一遍??赡茉蚺挪榉椒ń鉀Q思路注解標(biāo)在了類上但版本不支持解析查看框架版本源碼看afterPropertiesSet是否處理了類級注解改成方法級注解接口路徑與白名單不匹配確認(rèn)context-path是否包含在請求 URI 中在完整 URL 上做匹配必要時(shí)打印request.getRequestURI()注解加在了非 Controller 方法上確認(rèn)注解是不是標(biāo)在真正被 Spring MVC 映射的方法上只標(biāo)在 handler 方法上不要標(biāo)在普通私有方法過濾器鏈被其他框架替換查項(xiàng)目里有沒有引入 Sa-Token 等第三方鑒權(quán)框架統(tǒng)一用第三方的放行注解或調(diào)整過濾器順序項(xiàng)目上下文有多次轉(zhuǎn)發(fā)或重寫反向代理、網(wǎng)關(guān)層對 URL 做了改寫在網(wǎng)關(guān)層同步放行規(guī)則或使用更寬松的通配符如果項(xiàng)目是若依-Vue 原生版本我建議先做一件事寫一個(gè)臨時(shí)接口在TokenFilter里加一行日志把每次請求的request.getRequestURI()和permitAllUrlProperties.matches()的結(jié)果打出來。不用猜日志會告訴你答案。5.2 路徑匹配不上或匹配了不該匹配的拿到白名單之后先留意*和**的區(qū)別。若依把{xxx}替換成的是*而 Spring 的PatternMatchUtils里*只能匹配路徑中一個(gè)層級不跨/。比如/system/user/*能匹配/system/user/1但匹配不了/system/user/1/2。如果你希望整個(gè)子目錄都匿名手寫的 URL 應(yīng)該用/system/user/**。還有一種常見情況是精確路徑和通配符互相干擾。例如你已經(jīng)有一條/system/**的通配規(guī)則又單獨(dú)放行了/system/user/list由于列表是按 URL 長度降序排序的/system/user/list會更早被匹配所以結(jié)果反而是正常的。但如果通配路徑寫得太寬把本來要保護(hù)的接口也吞進(jìn)去這個(gè)問題就麻煩了。排查思路很簡單把當(dāng)前系統(tǒng)的匿名白名單完整打印出來逐條看有沒有“看起來不該公開”的路徑。若依的anonymousResources是內(nèi)存列表你可以在onApplicationEvent或者matches方法里臨時(shí)加一行日志把列表內(nèi)容輸出到控制臺一目了然。5.3 多模塊項(xiàng)目里 Controller 掃描不全前后端分離的大型項(xiàng)目經(jīng)常拆成多個(gè) Maven 模塊。如果你的 Controller 不在啟動類默認(rèn)掃描的包路徑下就不會被注冊到 Spring 容器里RequestMappingHandlerMapping自然拿不到這個(gè)接口Anonymous就算標(biāo)了也不會被掃描到。排查時(shí)先看啟動類上的SpringBootApplication默認(rèn)掃描范圍再看有沒有自定義ComponentScan。如果業(yè)務(wù)模塊放在com.company.business這種和啟動類不同根的包下就需要顯式擴(kuò)展掃描路徑。這是很基礎(chǔ)的問題但往往藏得很深因?yàn)榻涌诒旧硎悄茉L問的只是白名單掃描漏了表現(xiàn)就是“同一個(gè)Anonymous有的接口生效有的不生效”。5.4 接入 Sa-Token / SSO / BPM 后白名單失效如果你在若依上接入了 Sa-Token 或者做了 SSO 改造要意識到一個(gè)事實(shí)過濾器鏈變了原來的TokenFilter可能已經(jīng)被替換掉PermitAllUrlProperties也就變成了一個(gè)沒人調(diào)用的“僵尸配置類”。這時(shí)別去改PermitAllUrlProperties的源碼應(yīng)該找到新的鑒權(quán)過濾器里對應(yīng)放行的那個(gè)判斷邏輯看它有沒有兼容舊的Anonymous沒有的話就加入兼容處理或者干脆統(tǒng)一遷移到新注解。SSO 場景里特別要關(guān)注回調(diào)地址比如第三方系統(tǒng)登錄成功后跳回本系統(tǒng)的地址。這個(gè)回調(diào)通常要求匿名訪問但這種匿名應(yīng)該精確到具體的回調(diào)路徑而不是直接把/**整條放開。我見過一個(gè)項(xiàng)目為了調(diào)試方便把整個(gè)系統(tǒng)都設(shè)成了匿名上線后忘改回來相當(dāng)于所有接口都裸奔了一段時(shí)間還好是內(nèi)網(wǎng)系統(tǒng)否則后果不堪設(shè)想。5.5 如何寫一個(gè)簡單的自動化測試來守住這條鏈框架改來改去最容易出問題的環(huán)節(jié)就是匿名白名單。我建議在項(xiàng)目里針對這個(gè)點(diǎn)寫幾個(gè)接口測試守住底線。用 Spring Boot Test 配合 MockMvc最簡單的一組用例是這樣SpringBootTest AutoConfigureMockMvc public class PermitAllUrlTest { Autowired private MockMvc mockMvc; Test public void anonymousUrlShouldPassWithoutToken() throws Exception { mockMvc.perform(get(/demo/publicInfo)) .andExpect(status().isOk()); } Test public void protectedUrlShouldRejectWithoutToken() throws Exception { mockMvc.perform(get(/system/user/list)) .andExpect(status().isUnauthorized()); } }第一條規(guī)定了白名單接口必須能匿名訪問第二條規(guī)定了受保護(hù)接口沒 token 時(shí)必須拒絕。這兩條用例只要跑通說明過濾鏈的基本行為沒問題。以后誰在改造鑒權(quán)邏輯時(shí)誤刪了匿名判斷測試直接就會報(bào)紅避免問題流到生產(chǎn)環(huán)境。這里有個(gè)小技巧測試類盡量用AutoConfigureMockMvc它會自動配好 Spring Security 的 Mock 環(huán)境不需要額外起真實(shí)端口跑起來很快。如果你改動了過濾器鏈再補(bǔ)幾個(gè)“帶 token 訪問受保護(hù)接口”的用例整個(gè)鑒權(quán)鏈路就基本有保障了。5.6 最容易忽視的Anonymous 接口里的業(yè)務(wù)代碼前面講的都是框架層面的問題最后補(bǔ)一個(gè)業(yè)務(wù)層面的坑。有些接口標(biāo)了Anonymous但從 Redis 里拿用戶信息的代碼卻依然寫在業(yè)務(wù)方法里。匿名請求沒有登錄態(tài)LoginUser從SecurityContextHolder里取出來是 null然后業(yè)務(wù)代碼直接 NPE。這種問題框架層面沒有任何提示只有接口被匿名訪問時(shí)才會暴露。我的建議是凡是標(biāo)了Anonymous的接口業(yè)務(wù)邏輯里就不要再依賴任何用戶上下文。如果有部分邏輯需要當(dāng)前登錄用戶那就拆成兩個(gè)接口一個(gè)匿名版一個(gè)登錄版用不同的地址區(qū)分開。這樣既保證了匿名接口能正常調(diào)用也不會讓登錄態(tài)缺失的邏輯在不知不覺中出問題。6. 我在二次開發(fā)中最后想提醒的三件事6.1 別把匿名接口當(dāng)成“免檢通道”匿名接口不是說“寫個(gè)注解就完事了”它意味著這個(gè)接口會暴露給任何能訪問到你系統(tǒng)的人。登錄、驗(yàn)證碼這種接口放行沒問題但涉及用戶數(shù)據(jù)、系統(tǒng)配置、敏感操作的接口一定要慎之又慎。我見過一個(gè)項(xiàng)目把個(gè)人信息的查詢接口標(biāo)了Anonymous本意是讓小程序端不登錄也能查到基本信息結(jié)果接口返回的是完整手機(jī)號和身份證號等于把用戶隱私直接掛在公網(wǎng)上。白名單是用來解決“無法帶 token”的問題的不是用來繞過權(quán)限設(shè)計(jì)的。真正合理的做法是需要公開的數(shù)據(jù)只返回公開字段或者改成帶 token 的登錄查詢。6.2 上線前用全局搜索掃一遍所有 Anonymous這個(gè)習(xí)慣我保持了很長時(shí)間樸素但非常有效。每次提測或者上線前在 IDE 里對Anonymous做一次全局搜索逐個(gè)確認(rèn)這些接口是否真的應(yīng)該匿名。尤其是項(xiàng)目經(jīng)歷過多次迭代之后往往會出現(xiàn)一種情況某個(gè)接口早期為了聯(lián)調(diào)方便加了Anonymous后面功能正式上線了注解卻一直沒刪。這種“歷史遺留匿名接口”是最危險(xiǎn)的因?yàn)樽龉δ荛_發(fā)的人已經(jīng)忘了它存在安全測試的人也沒注意到它就在角落里默默公開著。如果搜索出來的注解數(shù)量比較多建議在項(xiàng)目里單獨(dú)建一個(gè)文檔維護(hù)白名單清單把每個(gè)匿名接口的用途、開放時(shí)間、負(fù)責(zé)人記下來。流程聽起來繁瑣但真出了事這張表能幫你快速定位是誰、什么時(shí)候、為什么開的這個(gè)口子。6.3 多租戶和 AI 衍生框架的匿名邊界要額外小心現(xiàn)在很多項(xiàng)目是基于若依做多租戶改造的或者接入了 AI 能力變成 RuoYi-AI 這類衍生框架。這些場景下匿名接口的邊界問題會被放大。多租戶項(xiàng)目里租戶信息通常是從 token 里解析tenantId拿到的。匿名請求沒有 token也就沒有租戶上下文業(yè)務(wù)代碼如果默認(rèn)“當(dāng)前租戶 0”或者“默認(rèn)租戶”就可能出現(xiàn) A 租戶的公開接口返回了 B 租戶的數(shù)據(jù)。遇到這種場景匿名接口要么不做租戶隔離要么在網(wǎng)關(guān)層根據(jù) IP、域名等外部標(biāo)識做租戶識別。接入 AI 功能的產(chǎn)品還容易踩另一個(gè)坑為了讓用戶先試后登把提問、對話這類接口全部匿名。這本身沒問題但要注意調(diào)用外部 AI 服務(wù)時(shí)成本是真實(shí)發(fā)生且不可控的。我的經(jīng)驗(yàn)是匿名接口必須配套限流和頻控哪怕只是最簡單的 IP 維度限流也能在大流量沖擊時(shí)保住成本底線。回到最開始那個(gè)問題PermitAllUrlProperties表面上只是一個(gè)“掃描注解、收集 URL、匹配請求”的小工具但理解了它你其實(shí)就理解了若依整個(gè)鑒權(quán)鏈路的入口邏輯。我自己在做若依二次開發(fā)時(shí)最深的一個(gè)體會是白名單這種東西配置越分散、越隱蔽越容易出問題。尊重Anonymous加統(tǒng)一掃描這套模型把規(guī)則盡量收斂到一個(gè)清晰的清單里排錯(cuò)時(shí)才能真正做到心中有數(shù)。
返回列表
PREV
查看更多資訊
NEXT
返回資訊列表
精品女同一区| 国产有码一区| 久草在| 欧美色91| 不卡免费av在线播放| 东北夫妻性偷拍| 在线天堂999| 欧美激情高清性猛交| 日本免费中文字幕在线| 我爱搞逼综合网| 一二三区操逼国产91| 牛黄色久午久| 天天日熟妇| 成人无码在线视频网站| 夜夜嗨AV蜜臀av| 亚洲高清自拍| 精品久久久久久中文| 嗯嗯嗯好爽| a啊啊啊啊啊啊啊啊一区二区| 麻豆三极片| 日本福利二区视频| 久草电影网| 亚洲第一成人影院色播| 欧美一级二级三级| 天天爽爽爽爽| 2023天天操夜夜操| 中文一区在线日| 亚洲啪AⅤ永久无码| 少妇500双飞99| 日韩欧美亚洲自拍偷拍| 蜜臀AV成人精品蜜臀| 操逼天美3区| 啊啊啊啊嗯嗯嗯用力好爽 | 囯产精品久久久久久久久久梁医生 | 日韩精品人妻中文字幕有码午| 96一区二区| 综合婷婷| 国产极品粉嫩馒头一线天av| 亚洲国内精品成人不卡| 人妻久久久久久| 麻豆视频一区二区| 亚洲国产一区二区三区在线| 欧美性爱第一区| 国产农村妇女精品一二区| 2019天天干| 大香蕉十区| 精品毛片av一区二区| 一区二区不卡| 日韩欧美aⅴ综合网站发布| 亚洲黄a三级三级三级看三级| 欧洲亚洲国产综合在线| 婷婷探花久久精品一区| 久久久久久亚洲精品中文字幕人妻| 91天天综合| 乱码熟妇人妻久久久| 操逼天美3区| 麻豆色约约| 亚洲AV无码天美传媒一区| 极品人妻少妇综合| 色妇91| 亚洲色偷偷色噜噜狠狠99网| 青娱乐休闲视频在线观看| 97se综合网| 欧美做爰无码A片视频| 农村妇女精品一二区| 台湾佬中文娱乐自偷自拍| 亚洲av国产av综合av卡| 夜夜爽夜夜高潮夜夜爽| 蜜臀亚洲综合一二三四区| 日本中文字幕在线电影| 日韩国产不卡在线视频| 欧美色网络| 欧美最婬乱婬爆婬性视频 | 久久九精品| 天美AV片| 日本精品高清一二区一本到| 免费视频在线一区二区不卡| 亚洲无码 国产无码| 蜜桃臀久久| 1区2区3区中文字幕日韩| 99色在线视频| 亚洲av影音先锋| 精品视频一区二区| 超碰97综合网| 伊人96在线| 97国产精品国| 99精品久久久久久久婷婷| 亚洲欧美不卡线| 色天使AV天堂| 精品人妻一区春色| 97超碰美国| 97任你吞精| 99夜夜操| 日本幼女18+| 99999精品成人| www.色综合| 能在线播放的国产三级| 中文字幕一区二区免费在线| 蜜臀一区二区三区在线| 欧美97在线欧| 精品国产乱码久久| 日韩少妇无码| 日本不卡五区| 亚洲欧美高清| 丝袜美腿av女优在线| 男女啊啊啊| 激情文学小说一区二区 | 97网址97| 丰满精品人妻少妇久久字幕| 日本一天色道久久久精品视频| 免费看美国人人爽,人人操| 色色色色电影网| 国产精品999zyz| 精品人妻一区二区三区四区石在线| 美女黄页网站| 啊v在线观看视频| 欧美 色 亚洲| 超碰欧美COM| 国产诱惑| 97国产|免费| 亚洲激情欧美色图 | 国产av美女被艹的乱叫| 亚洲日韩美国人妻| 国产一区二区av综合| 鸡巴插逼视频| 黄片com.| 国模艳艳啪啪一区| 五月婷婷六月丁香网址| 白天啪啪晚上啪啪视频| 激情干在线| 色嗨嗨在线| 欧美顶级黄色大片免费| 东京热免费视频| 日本久操视频| 国产欧美日产一区二区三区 - 国产欧美日 | 玖玖资源综合在线视频| 大屁股xxxxx| 婷婷五月天色| 日韩伦理久 久久 清纯| 18岁禁 茉莉成人久久| 91中文精品日韩欧美在线 | 午夜.DJ高清在线观看免费7| 大伊香蕉在线视频免费| 免费看日本操逼视频| 国产自产一区视频在线| 户外裸露刺激视频第一区| 无遮挡一级毛片视频免费的| 国产成人精品日本视频| 精品熟女一区=区三区| 青青草在线视频人人想人人上 | 乱伦图一区| 99日韩| 亚洲综合色男人网| 素颜老阿姨乱情色| 成人怡红院| 一区不卡在线观看av| AAAAAAAAA黄片| 这里只有精品久久| 亚洲欧美日韩国产丝袜自拍中文| 97中文综合| 加勒比无码毛片| BBBBB97COM| 翔田千里A片一区二区| 福利视频香蕉免费一区二区在线| 亚洲日韩在线a不卡99精品| 欧美传媒| 六月婷激情福利天堂69| 国产自啪精品视频网站黑丝| 成·人免费午夜在线观看| 婷婷丁香九月| 日本狠狠干| 色九月综合| 欧美性第1页| 成人性爱av| 亚洲国产第一页综合视频| 天天日天天屌天天操| 91第一页| 色香色欲天天综合网天天来吧| 亚洲一区中文字幕久久,果冻传媒一区二区天美传媒 | 久久久免费高清中文视频| 91欧洲国产成人久久精品网站| 亚洲h片在线免费观看| 中出91| 久久9精品网站| 91操操操操| 日本福利二区视频| 综合一区二区影视| 婷婷激情五月天小说网| 超碰97最新人妻| 又粗又长又大国产不卡| 人妻日日夜夜精品| 9久久精品| 亚洲精品日韩国产欧美| 久久9精品网站| 欧美一级黄色免费专区| 天天干一区二区| 日本精品一区二区不卡| www.zbzhongsen.com| 亚洲国产欧美中日韩成人综合视频| 无码91| 亚洲少妇诱惑| 亚洲色情在线影视| 91亚洲综合在线| 日本免费中文字幕在线| 操操AV电影| 国产久久一区二区三区野外在线| 涩涩久久精品| 少妇综合| 精品超碰国产| 日韩三级性| 中文乱码字字幕在线第5页| 99精品久久久久久久婷婷| 亚洲,欧美,春色,另类| 欧洲精品一二三在线| 碰碰97| 中文字幕av乱伦| 亚洲综合性网址| 中文字幕在线免费观看2| 久久欧美性爱视频| 亚洲乱熟女一区二区| 欧美少妇性爱网站| 精品乱码在线观看| 日韩AV无码中文一区二区| 91美女视频在线| 精品无码一区二区三区色欲| 亚洲日韩肥臀视频在线观看| 久久线上视频免费看| 性影在线视频| 久久国语| 成人无码影片视频在线| 99re在线视频这里只有精品| 黄色欧美性爱视频| 91欧美情色| 99色在线| 亚洲天堂中文字| 97欧美日韩中文| www国产天美久久久| 超碰伊人在线| 日韩草久视频| 吖在线不卡一区二区国产剧情| 亚91亚洲网| 黄在线| 97亚洲中文| 亚洲第一二区另类图| 在线看免费无码AV天堂的| 欧洲精品二区| 97精品视频网站| 操逼日韩无码| 黄色一区二区秘书性感| 91狠狠综| 中文字幕欧美日本乱码一线二线| 亚洲AV成人在线| 放黄片放3级黄片没穿衣服| 欧美综合色站| 曰韩精品九九无码| 亚洲啪啪视频一区二区| 99少妇内射| 日韩中文字幕av在线播放| 九九碰九九爱97| 欧美日韩国产另类综合| 中欧人妻丝袜中文字幕| 超碰午夜| 97香蕉人人乳| 日韩久久三区| 91丨熟女丨丰满熟女| 91处女在线观看| 国内精品久9| 天天看人人操屄犊摸阴| 神马久久久久眼| 精品久久99| 日本操BAV| 国产啊v在线免费播放| 欧美性爱第一页久久| 天天看天天日| 国产福利精品98视频| 97手机日韩| 91色插| 国产农村妇女精品| 亚洲无码精品AV久久久| 日韩一卡二卡三卡| 久久系列| 精品一区二区三区国产| 日本韩国国产精品一区| 亚洲日韩在线a不卡99精品| 亚州综合在线| 韩国免费播放一级毛片| 熟妇综合一区二区三区| 秋霞成人一级在线观看| 亚洲欧洲国产综合av| 国产激情视频在线观看| 天美国产精品| 黄色一区三区| 成人性交免费视频| 草草影院最新网址| 亚洲第2页| 伊人久操| 亚洲性爱高潮影院| 日本不卡码黄色 | 久久日本熟女精品一区| 一本色道久久综合精品婷婷| 精品丝袜无码一区二区三APP| 伊欧美综合视频| 97五月天| 91 丝袜在线观看| 午夜福利 成人 91| 岛国黄片网站| 日韩成人性爱电影在线播放| 熟妇熟女视频一区二区三区| 一区二区视频你懂的| 啊啊啊好舒服视频| 国产日本久久免费精品| 超碰调教97| 国产第11页| 青青色在线观看| 午夜福利精品| 91精品国产乱码| 丁香色狠狠色综合久久小说| 天天干夜夜一操| 玖玖综合色| 亚洲清纯综合| 欧美日韩性爱无码| 激情文学欧美| 张柏芝国产一区在线观看| 性爱av网站| 日本免费一区二区不卡 | 91精品国产麻豆国产自产在| 污污污8888| 婷婷丁香激情| 久久久人体| 人人妻人人爽人人精品| 动漫爆乳3D奶水一区在线观看| 日本999精品| 亚洲国产av中文字幕久久 | 亚洲欧美综合图片| 日韩pv中文| 久久久久久九| 老熟妇综合| 日本熟妇人妻中出视频| 亚洲精品熟妇1区2区3区。| 亚洲高清国产理伦片| 亚洲色丰满少妇高潮| 国产精品4p在线观看| 日韩av三四区| 黄色人人| 日日干夜夜骑| 久久麻豆一区二区| 91精品久久久久五月天精品| 99热99re6国产在线播放| 嫖老熟女A片一二三区| 亚洲色图美腿丝袜| 9999免费精彩视频| 99精品国产户外露出| 97超碰天天爱天天爱| 夜夜影视四色| 亚洲成人精品在线一区| 蜜臀久久99精品久久久久久成人小说 | 亚州熟女乱伦| q2午夜理论片夜色av| 屌色在线97视频| 日韩熟女无码| 日本不卡一二区| 啊啊啊好湿国产一二| 色就色综合| 91久久婷婷| 国产精品爱欲| 欧美巨大性舒爽顶到了| 91n处女在线观看| 美熟女逼导航AV操逼| 欧美综合色站| 人人操AV| 麻豆这里只有精品| 国产精品亚洲一级av第二区| 精品免费囯产一区二区三区| 蜜色网色哟哟| 精品一区二区三区蜜桃臀赵总 | 加勒比色99999| 亚洲美女 晚间男人天堂 | 综合网亚洲1| 三级片大波波| 亚洲精品视频二区| 99色热| 91干熟女| www.久久| 日本熟妇一区二区三区| 成人 日韩欧美一区| 欧美三级中文字幕hd| 无码av永久免费专区网站| 高潮的A片激情扒开一区| 亚洲欧美国产va在线播放频| 色哟哟综合| 国产又黄又爽又刺激久久久久久| 乱伦a片视频| 国产精品999zyz| 日韩av不卡在线观看| ?亚洲伊人伊成久久人综合网| 欧美日韩中文亚洲v在线综合| 艹精品| 熟女五十路一区二区三| 精品偷拍13p欧美dodk视频| 午夜.DJ高清在线观看免费7| 亚洲精品性爱片| www..com操老师| 久草视频在线视频在线视频在线观看| 搡老女人老妇女AAA一VU麻豆| 欧美丰满少妇xx高潮| 国产乱伦一二三区| AV色天香在线| 肉丝无码中文高清| 国产三级片在线观看| 成人26uuu| 欧美日韩在线国产在线| 久久手机视直播| 亚洲欧美在线综合| 91精品人妻偷情| 亚洲欧美国产其他二区| 九九热精彩视频| 亚洲天堂男人天堂网| 天天操天天干一区二区| 久久、1234| 青青草成人视频在线观看二区| 久久久久久久久久久久97| 国产精品成久久久久午夜午夜| 久热在线精品免费观看| 亚洲综合在线视频| 亚洲综合夜色| 在线播放成人高清免费视频| 久久久九九网站| 宗合情欲网| 欧洲视频在线| 国内精品久久久久影院亚洲| 亚洲精品欧洲精品| 岛国免费视频在线| 热天堂一区二区| 亚洲天堂欧美| 人妻在线臀日韩| 欧美一二三| 中文字幕丝袜人妻| 欧美人与动性人交a| 9999伦理视频| 3PAV乱伦视频| 嗯嗯啊啊用力视频免费| 色色毛片| 色偷偷综合91久久噜噜| 天天热精品| 久久久久少妇| 亚洲综合婷婷| www.成人无码| 秋霞一级视频在线观看免费| 欧美日韩国产人人| 日本三级R| 91亚洲欧美激情| 亚洲男人的天堂亚洲| 亚洲图片另类| 伊人久久蜜月| 欧美另类色| 日韩国产乱子伦App| 99热aaa| 四虎午夜影院| 亚洲 欧美 综合 91| 日本精品第一视频在'| 夜夜做夜夜爽精品视频| 五月丁香成人网| 国产午夜精品理论片一二三区区| 亚洲欧洲第二视频在线观看色图| 我要看免费韩日黄片| 91天天| 欧美性爱网97| 日韩精品99999| wwwxxx日本爽| 97在线视频免费观看| 伊人久久蜜月| 91人妻视频| www.五月天| 久久九九国产精品| 亚洲国产麻豆一区二区三区| 干我久操| 91在线视频国产网站| 操死我了啊啊啊| 婷婷国产精品九区| 国产强奸超碰AV| A一区片| 欧美黑人极品高潮喷吹熟女黑人性暴力日韩在线欧美极品一区 | 欧美99999| 国产嫩草精品A88AV| 欧美亚洲宗合色性图| 中文字幕综合人妻| 婷婷久草| 不卡一区视频| 色拍偷亚洲| 大香蕉在线免| 91 丝袜在线| 日本精品人妻少妇一区二区| 我爱大香蕉| 欧美日韩国产高清在线一二三区| 秋霞成人一级在线观看| 18禁中文字幕| 奇米狠999| 天天操天天干一区二区| 国产免费操逼| 丁香五月色情| 久久超碰免费的| 日韩电影天堂视频二区三区| 久久久一二三四区| 色99999| 亚洲久久久久| 亚洲国产欧美一区二区潘金莲| 日韩免费看在线黄色片| 无码精品一区二区三区潘金莲| 91高清无码下载| 丁香五月性| juliaann精品熟女一区| 国产精品亚洲日韩骚欢乐谷最新地址发布页huanieguty性屋娱乐妖精视频 | 国产成人亚洲精品无码最新在线| 色97干| 一级人妻性爱视频| 天天色播亚洲综合网站| 日韩三级在线观看mp4| 爱丝福利| 国产AAAAAABBBBB| 久操大香蕉| 99在线啪| 美欧色综合| 国产精品99精品视频网站| 成人性爱美曰韩| 91 在线亚洲| 蜜乳av一区二区三区四区不卡| 国产精品日日摸天天碰| 高清国产精品无码| 人人操AV| 插B在线观看| 天天干人人看综合| 亚洲欧美日韩综合在线尤物 | 久久人妻熟女一区二区| 8050午夜少妇无码| 欧洲亚洲综合| 波多野结衣被操50分钟免费视频| 亚码激情| 97在线观| 刺激性视频黄页| 久久久97| 欧美亚州手机在线| yazhououmeizongya| 亚洲另类小说卡通动漫| 日日日啊啊啊| 中文字幕在线观看网址| 婷婷五月综合在线| 久久精品视频一区三区小泽玛利亚| 97亚洲欧美| www.99色| 欧美成人贴图| 91久久久久久久久18| 五月天人妻综合| 中国一区二区亚洲人妻| 久草成人影片| 欧美色五月| 亚欧美综合网| 日han少妇无码| 亚一综合久久久久久久久久| 亚州精品人妻一二三区| 亚洲熟妇极品| 中文字幕乱在线伦视频中文字幕乱码在线 | 国产青一二三| 国产av又色又爽又黄| 国内一区二区三区| 99无码| 自怕偷自怕亚洲精品| 影音资源男人日韩| 国产日本熟女顶级一区二区三区视频| 免费?级毛片无码?∨蜜芽试看| 久久久精品九| 91丝袜熟女| 伊人色综合网| 国产高清午夜成人在线观看| 青操影院| 爆乳免费黄网站| 色网在线视频观看免费| 性综合网| 国产精品午夜福利| 久久97资源 网| 欧美丰满熟妇XXXX性ppX人交| 五十路熟女人妻一区二区三区四区五| 女生自91网站| 先锋精品av色鲁| 亚洲天堂人妻熟妇视频| 亚洲天堂男人天堂网| 蜜臀av中文字幕| 日本超碰色精品| 精品无码一二三四区| 婷婷九月色| 日本性爱不卡视频| 亚洲一卡2卡3卡4卡乱码网站 | 美腿色图| 超碰在线人妻不卡| 91最新综合| 大香蕉在线86| 日逼五月天| 99热这里是精品| 亚洲第一无码播放立川理惠| 口爆吞精在线观看| 岛国激情视频软件| 青娱乐福利99| 久久久久亚洲三级电影| 国产无码三级视频在线观看| 亚洲中文字幕在线视频一区二区| 91骚熟女| 伊人久久综合影院| 超碰99在线观看| 伊人网av| 久久超碰、| 色偷综合| 欧美色干| 97超碰碰| 影音先锋视频在线| 芊芊操逼视频无码| 久久九九网| 一本一道人妻久久一区二区三区| 日日夜夜国产综合| 精品无码产区一区二| 午夜啊啊| 日韩熟女乱伦中出| 丁香五月天堂网| 大香蕉琪琪日本女优不卡| 久草资源在线| 国产无码成人无码| 亚洲欧洲日韩天堂av| 九九黄色视频在线观看| 亚洲情色电影网| 欧美日韩国产人人| 2019天天干| 高清成年美女黄网站免费大全| 色色婷婷五月| 国产妇女精品视频青青草| 超碰97中文| 最新国产精品久久精品| 91美女在线视频| 日韩精品资源专区二区| 超碰人人超在线观看| 一区二区三区日韩欧美| 久久久久幕乱码| 高清国产精品无码| 99国产精品人妻人伦| 青青草原av| 国产麻豆一级精品视频| 97一区二区三区视频| 人人摸人人入| 色哟哟-国产专区| 精品78| 婷婷日韩一区二区三区中文字幕在线| 中文字幕久久亚州无码| 亚洲 欧美 日本 国内 首页| 免费一级精品啪啪视频| 午夜天堂精品久久| 欧美综合娱乐久久| 中文字幕、久久精品国产2020、久久综合久久自在自线精品自、亚洲 | 人妻第一页| 91 刺激在线| 97超碰伊人| 人人操人人色网| 啊啊好多水| 嗯啊抽插大香蕉网页| 99热精品国产| 97香蕉网| 刺激性视频黄页| 97在线免费| 大香蕉十区| 午夜啪| 麻豆一区在线| 国产精品原创巨作?v网站| 99久久com免费视频′| 秋霞怕怕片| 久久熟女人| 亚洲啪AⅤ永久无码| 天天弄欧美| 无码抄逼网| 91夜色| 久操视频免费观看| 久久久影院| 国产精品自拍欧美在线| 国产婷婷综合在线观看| 欧美天天拍| 密乳AV免费观看| 亚洲欧美内射| 大香蕉在线视频15| 草草影院最新网址| 老熟女网站| 欧美亚洲激情一二三| 熟妇人妻丰满久久久久久久无码| 亚洲免费97免费| 黄色人人| 9久久精品| 啊啊啊啊啊在线视频| 操逼网站地址| 国产隔壁老王影院在线| 精品人妻一区二区三区在线视频不卡| 1.igao73.com 加入收藏 免费专区 国产精品 中文字幕 日韩精品 欧美精品 精彩 | 中文字幕视频二区| 香港日本韩国人妇99www.wccm20| 人人色人人射人人妻| 性爱乱伦一区| 精品一区二区综合熟妇| 中文一区在线视频| 在线综合 亚洲 欧美中文字幕| 97久久综合网| 久久久久九九九九九| 99热婷婷一区二区三| 操我啊啊啊啊啊| 亚洲情色电影网| 91操人| 成人av动漫在线观看| 欧美黑人精品在线播放| 国产成人无码a| 日本性爱欧美性爱| www黄片免费看com| 大香蕉九九| 亚洲制服欧美另类内射| 大香网站| 日本五十路熟女一区二区| 日韩精品永久在线观看| 9l视频自拍9l九色成人| 欧洲无码一区二区| 啊啊啊在线观看免费视频| 日日噜噜夜夜久久亚洲一区二区 | 国产AV色黄看到爽| 亚洲国产亚洲天堂| 精品国产国产AV| 99精品成人免费看| 久久麻豆一区二区| 久草视频分类在线| 久九九九九九九九热| 另类欧美色| PMv在线观看| 亚洲中文sv| 亚洲无 码A片在线观看麻豆| 五月天综合网| 欧美骚少妇| 五月综合色| 亚洲一卡二卡在线免费| 狠狠夜色午夜久久综合在线| 国产亲戚伦亲在线| 亚洲se91| 99只有精品| 99久久久99久久91熟女| 尤物av网站免费在线播放| 少妇人妻激情四射| 麻豆天美国美国产AV| 国产亚洲欧美每日在线| 天天拍天| 顶级少妇BT天堂| 在线无码操| 亚洲av噜噜噜噜噜噜| wuyechaopeng| 久久国色天香香蕉| 日韩人妻中文视频| 97超碰超碰| 99热18这里只有精品| 国模一区二区三区| 十八禁成人网站在线观看| 国产精品夜夜夜| 密臀在线免费观看| 久久婷婷色| 伊人丁香五月婷婷| 四虎影视精品| 国产一| 熟妇亚洲一区二区三区| 柠檬AV导航| 国产日逼视频| 91亚洲欧洲| 蜜臀久久99'精品久久久| 精品久久久久9999| 日韩丰满熟妇| 亚洲精品国产专区在线观看| 999久久久国产精品| 国模91| 天天看人人操屄犊摸阴| 狠狠综合| 91小视频| 97在线精品观看视频| 欧美亚洲小说| 久久精品超碰| 人人爽夜夜玩视频| 亚洲综合性网址| 红桃视频高潮| 蜜臀av在线播放一区二区三区| 99精品成人免费看| 天天操天天干一区二区| 久久这里只精品免费福利| 麻豆精品.欧美精品.日韩精品.| 蜜臀无码一区二区| 热久久99999| 美日韩一卡二卡三卡免费人妻精品| 婷婷亚洲综合| 久久精视频美日韩在线视频| 中文字幕精品日韩中文字幕| AV一起草在线| 亚洲欧美日韩制服另类| 屁股久久久久久| 1024精品在线| 日日摸日日弄日日拍| 超碰97导航| 超碰97在线色男人??| 啊操爽品善一区二区三区| 亚洲欧洲美腿丝袜| 性爱视频久久| 国产欧美岛国精品一区| 波多野结衣被操50分钟免费视频| 成人毛片免费| 国产欧美在线观看免费观看| 超碰97人妻在线| 日韩有码专区| 激情欧美97| 欧美乱欲| 日本欧美中文字幕| 欧美日韩狠狠爱| 天天干电影| 国产精品3| 亚洲综合草草| 风间由美日韩欧美久久| 97视频播放| 久久久久久久9| 熟女人妻一区二区三区| 欧美一二三| 欧美性爱综合,免费| 国产午夜福利专区综合| 日本一级真人黄色性爱视频| 国产路线专区| 欧美91在线| 色综合一本| 熟妇xxxxx性春色| av在线观看不卡网站| 麻花传媒免费网站在线观看| 乱论91| 人人色人人操在线| 99精品视频在线观看| 婷婷色一区| 红桃视频高潮| 一直超碰| 精品一区二区2| 91色插| 91视频精品| 久综合国内精品自在自线| 人人操,人人插| 国产家庭乱伦性爱视频| 天天躁日日躁AAA片李宗瑞| AV九九| 人妻精品4K4K4K4K4| 日本大香蕉| 欧美亚洲在线| 精品三级在线专区| 亚洲AV噜噜狠狠网址蜜桃动漫| 欧美一级做a爰片免费视频| 日本超碰在线国产一区| 人妻夜夜爽天天爽麻豆三区网站| 老女人老91妇女老热女| 美女天天干| 欧美亚洲| 啪啪资源网| 狠狠综合| 青娱乐大香蕉| 激情五月天校园春色网| 97干在线视频| 五月丁香六月综合缴清无码| 3p国产色噜噜一区| 人妻精品综合中文字幕在线| 久久九操在线观看| 91丝袜| 日韩乱伦AⅤ| www色色色com| 欧美色图片91| 欧美后入式| 日本人妻最新在线中| 911av网站免费观看| 精品久久99| 久久久不卡区一区二区三区久久久| 欧美啪啪天堂| 黄片免费视频2019| 久久露脸国产老熟女| 欧美性战999| 日韩91网| 国产精品高潮久久久无码| 日韩人妻免费精品| 97激情97激情| 国产91 丝袜在线播放| 性爱视频无打码在线观看| 超碰国产在线| 亚洲综合校园春色| 新亚洲无码| 99亚洲天堂| 999九九精品| 后入国产| av天堂5| 大香蕉在线视频重口味毛片在线| 久久9久久| 人妻三级在线中文字幕| 色情综合| 丰满人妻一区| 日本精品中文字幕视频| 九九热在线视频| 久久久久久裸体| 成人性爱AV在线免费观看| www.色婷婷| 91性高| 国产黄色剧情影片麻豆免费播放| 亚洲欧美国产日本一区二区三区| 欧美天堂超碰97| 成·人免费午夜在线观看| 久久婷婷精品| 极品AV网站在线观看| 成人免费视瓶| 精品射1999| 狠狠超| 丁香五月色情| 天天性射网| 高清无码 国产精品| 午夜精品久久久久久久99热影院| 综合色好色| 婷婷伊人| 亚洲第一视频 欧美风情 日韩| 青青伊人这里只有精品| 啊好爽受不了无码| 国产成人在线观看网址| 蜜臀av一区二区三区免费观看| 91久热| 日韩免费看黄片| 狠狠做深爱婷婷久久二区| 91久久青青草原精品| 日韩三级一区| 亚洲激情久久久伊人综合| 国产视频不卡在线观看| 乱色老一区二区三区的观看方式 | 啊啊啊啊嗯嗯在线久久久| 91人妻最真实刺激绿帽| 中文字幕在在线观看网站| 亚洲一区二区在线观看91| 免费黄色视频网址| 2020中文字幕在线观看| 亚洲色五月| 99re黄 | 午夜精品久久久久久久99热影院| 欧美高清18A片| 欧美亚洲第1页| 婷婷av在线中文字幕| 狠狠欧美| 女生91网站| 久久久亚洲精品电影免费看| 日韩在线国产字幕| JULIA人妻风俗店中出电影| 91操操操操| 欧美亚洲91| 色狠狠综合噜一二三区| 国内毛片热久久思思热| 九九热视频这里只有精品| 天天躁日日躁AAAAXXXX国产| 天天综合网1| 国产99久久99热这里只有精品15 | 午夜福利一区二区影院| 九九拍拍精品视频在线播放| 新久久AV| 久久精品男人的天堂| www.久久久久| 成人怡红院| 高清国产av无码| 神马麻豆福利院| 偷拍欧美激情| 精品人妻1区| 国模91| 五月婷婷六月激情| 一级性爱网| 天美一二三在线观看Av| 午夜爽爽爽在线观看永久入口姬片| 色欲久久99精品久久| 日韩欧美视频青青| 三级日韩一区二区三区| 东京热大香焦| 韩国久久97| 亚洲精品自拍| 夜夜爽夜夜摸夜夜操免费视频| 日日干日日| 免费一级性爱久久| …中文字幕亚洲乱,97人妻无码费视…| 99超级碰免费视频| 九色黄站| 午夜综合在线| 丝袜熟女2P| 国产日韩精品无码去免费专区国产| 中文子幕一二三| 嗯嗯啊在线视频| 国产野战露脸在线播放| 0755午夜福利视频| 亚洲综合图文| 99久久9| 黄片免费视频2019| 午夜九九| 激情图片伦理国产一区二区日韩| 久久精品日韩| 色约约一区=区三区| 一区二区久久天天干狠狠| 欧美日韩国产黄色片| 成人国产二区三区在线,男女精品。| 激情文学 国产一二三aV| 久久男女激情视频网站| 亚洲色狠| 中文字幕欧洲有码| 日韩美女久久一区二区三区| 一本一道vs波多野结衣| 亚州男人天堂| 自拍第一页| 久久九九一区二区三区成人| 中文字幕jul-617人妻熟女| 亚洲97成人在线观看| 久久久久久999| 久久亚洲色图中文字幕| 旡码电影特区| 激情综合五月| 把腿张开老子CAO烂你| 啊啊啊好想要| 欧美熟女逼久久久久久| 久久天天躁日日躁狠狠躁 | 久久久久久91香蕉国产| 国产高清精品福利| 亚洲男人综合| 欧美色图校园春色| 久久天天躁日日躁狠狠躁 | 国产老太乱伦一区| 美女91网| 91青青在线视频| 久久精品视频在线观看| 91亚洲黑人| 在线99热| 欧美黄色大片在线观看| 91视频伊人| 国产捆绑一区| 欧美劲爆第一页| 日韩电影中文字幕| 日韩不卡码| 亚洲色欲一区二区三区| 久久久久成人亚洲国产| 交换娇妻呻吟声不停中文字幕| 国产一级内射高清视频 | 嫩草 我啊~嗯~在线| 青青国产在线拍揄自揄拍| 99久久综合| 99视频内射三四| 久久人人爽人人爽人人片Ⅴ| 精品亚洲国产成人av网站| 九九视频黄色片| 九九九九久久久久| 99re在线视频国产| 国产欧洲精品亚洲午夜拍精品| 狠综合网| 嗯嗯啊啊好疼| 91国产大片| 黄色高清久久无码依人| 91女网站| 国产精品情侣啪啪| 久久久精品日本一道| 91国产精品在线看| 激情五月天综合网| 久色网| 亚洲精品久久久久久久蜜桃臀| 欧美v亚洲v日韩v最新在线二区| 黑人无码一区二区| 久热香蕉精品在线视频| 丰满人妻无码一区二区三区| 中文字幕乱在线伦视频中文字幕乱码在线 | 少妇被c 黄 免费观看| 98超碰欧美| 色欧美在线| 欧美性色欧美| 伦理第一页| 国产后入| 国内偷拍精品一区二区| 免费看黄片现成| 国产美女销魂在线观看不卡| 吖在线不卡一区二区国产剧情| gogogo免费高清看中国国语| 五十路六十路素人熟女| 日韩无码精品综合久久| 大黄片做爱的大的| 日本一区二区三区四区免费观看| 国产成人亚洲精品无码古代早漏男| 国产精品久久久啊| 国产福利视频精品视频| 尤物视频一区| 少妇高潮特黄A片| 每日更新AV| 超碰超碰欧美| 日本一二区免费| 操人妻逼91| 欧美黑人极品高潮喷吹熟女黑人性暴力日韩在线欧美极品一区二区老师 | 色悠久久久av| chaopen97久久| 91精品导航| 四虎在线视频| 欧美中出| 无码久久国产 | 十八禁的黄污污免费网站| 日韩成人精品视频自拍| 91精品黄在线观看| 九九热免费国产视频婷婷伊人五月| 亚洲综合113页| 欧美狠狠操| 天天草AV| 伊人久久AV诱惑悠悠| 秋霞色色影院| 久草视频在线视频在线视频在线观看| 久久99人妖视频国产| AV 少妇 人妻 偷拍| 91伊人影视综合| 操老熟女AV| 97鸡把在线视频| 亚州熟女乱伦| 日韩不卡a级视频专区| 精品国产乱码久久久久久影片| 中文字幕亚洲欧美在线不卡| 在线免费试看60秒| 亚洲97网站| 97爱综合| 免费在线黄片视频| 一二三区在线| 怡红院成人av| 神马久久久久久久久久久久| 91九色丰满高潮| 黄色无码高清黄色无码网站| 太久视频| 999日韩中文精品观看视频。| 日影院久久婷婷夜夜网| 欧美天天综合| 国产人伦a片信息免费片| 五月丁香六月| 超碰在线97国产| 97碰久久| 免费日韩黄片| 97九色人妻| 亚洲熟妇AV日韩熟妇在线| 亚洲精品久久久久毛片A片拉屎 | 婷婷亚洲综合| 亚洲精品丝袜-不卡成人免费……| 1区2区3区中文字幕日韩| 老司机香蕉| 你想操日本小逼吗| 爱干爱射网啊啊啊| 99福利社| 无套内射人妻在线播放| 91精品国产综合久久久蜜臀| 男人天堂无码| 爽极品影院| 五月丁香啪啪| 欧美线天码中字| 人人 操人人 操人人| 天天操狠狠日夜夜干超碰撸com视频在线观看| 天天看天天干| AV色女综合| 成人av毛片在线观看| 大香蕉av在线| 97久久国产精品| 人人爱人人乐人人操| 色99视频| 欧美96交| 成人自拍三级在线观看| 日韩偷拍色图|