免费国产精品自在自线-91精品国产色综合久久久浪潮-99热久久免费频精品-国产精品国模在线观看-久久亚洲国产精品成人?V秋霞-久久国产一级A片免费播放-亚洲国产欧洲综合97久久-久久国产白嫩美女呻吟高潮

ARTICLE DETAIL

資訊詳情

深耕商務(wù)建站與企業(yè)官網(wǎng)運(yùn)營(yíng)的一線實(shí)戰(zhàn)洞察。

若依RuoYi-Vue匿名訪問核心:PermitAllUrlProperties源碼解析

若依RuoYi-Vue匿名訪問核心:PermitAllUrlProperties源碼解析 做 Java 后端開發(fā)的多多少少都會(huì)跟 RuoYi 這套框架打交道尤其是 RuoYi-Vue 前后端分離版本。如果你在它上面做過二次開發(fā)大概率會(huì)在某個(gè)深夜對(duì)著“明明放行了為什么還是 401”這種問題撓頭。這時(shí)候你需要認(rèn)識(shí)一下PermitAllUrlProperties。這個(gè)類負(fù)責(zé)一件聽起來很小、但實(shí)際很關(guān)鍵的事在應(yīng)用啟動(dòng)時(shí)掃描所有 Controller 里標(biāo)注了Anonymous注解的接口把這些接口的 URL 收集成一張“匿名白名單”。后續(xù)請(qǐng)求進(jìn)來時(shí)只要命中這張名單就不需要解析 token、不需要登錄態(tài)直接放行。換句話說它決定了哪些接口可以“不穿衣服”跑在路上是若依匿名訪問機(jī)制的核心入口。這篇文章我會(huì)從若依的鑒權(quán)鏈路講起拆解PermitAllUrlProperties的源碼、運(yùn)行時(shí)機(jī)、實(shí)際用法再把我踩過的坑和排查思路一并整理出來適合正在做若依二開、或者想徹底理解若依接口鑒權(quán)機(jī)制的開發(fā)同學(xué)。1. 先從若依的鑒權(quán)鏈路說起這個(gè)類到底在解決什么問題1.1 登錄、Token 與動(dòng)態(tài)權(quán)限校驗(yàn)的基本流程RuoYi-Vue 的鑒權(quán)鏈路可以拆成三步登錄拿 token、請(qǐng)求帶 token、后端驗(yàn) token。用戶在登錄接口輸入用戶名密碼后端校驗(yàn)通過后生成一個(gè)隨機(jī) token把LoginUser對(duì)象和用戶權(quán)限信息緩存到 Redis 里token 本身返回給前端。前端每次請(qǐng)求在請(qǐng)求頭里帶上Authorization: Bearer token。后端收到請(qǐng)求后TokenFilter會(huì)從請(qǐng)求頭解析這個(gè) token再拿著 token 去 Redis 里換取LoginUser。換到了就把用戶的登錄狀態(tài)放進(jìn)SecurityContextHolder后續(xù)方法級(jí)權(quán)限注解PreAuthorize(ss.hasPermi(system:user:list))才能從當(dāng)前上下文里拿到用戶信息判斷這個(gè)用戶有沒有某個(gè)菜單或按鈕權(quán)限。如果換不到那就看這個(gè)接口是不是匿名接口如果是就走放行邏輯不是就直接返回 401。所以這里隱含了一個(gè)問題像/login、/captchaImage、/register這類接口用戶本來就沒登錄不可能帶 token后端必須把它們當(dāng)成“匿名可訪問”的接口單獨(dú)放行。若依的做法就是用Anonymous注解標(biāo)記這些接口再用PermitAllUrlProperties統(tǒng)一收集。1.2 為什么不在 SecurityConfig 里寫死而要引入 Anonymous 掃描機(jī)制很多剛接觸若依的同學(xué)會(huì)問Spring Security 不是有permitAll()嗎在SecurityConfig里把這些路徑一個(gè)個(gè)配進(jìn)去不就行了確實(shí)可以傳統(tǒng)單體版若依就是這么干的在SecurityConfig的authorizeRequests()里把/login、/captchaImage等地址permitAll()。但這種方式在前后端分離的 RuoYi-Vue 上有一個(gè)明顯的痛點(diǎn)接口數(shù)量一多集中式配置會(huì)變得很難維護(hù)。想象一下這個(gè)場(chǎng)景你負(fù)責(zé)的一個(gè)后臺(tái)管理系統(tǒng)有 200 個(gè)接口其中 15 個(gè)是公開的。如果全部集中在SecurityConfig里寫死每次新增公開接口都要去改這個(gè)類改著改著就漏了而且后來的人根本不知道某個(gè)接口是不是故意放行的。更麻煩的是不同業(yè)務(wù)模塊的開發(fā)者改同一個(gè)安全配置文件沖突是遲早的事。Anonymous這種設(shè)計(jì)把“是否匿名”的決策權(quán)下放到了接口方法本身屬于聲明式編程思路。開發(fā)者想開放哪個(gè)接口直接在方法上標(biāo)一個(gè)注解剩下的交給框架去掃描收集。新增接口時(shí)不需要碰全局安全配置改錯(cuò)了也只影響單個(gè)接口風(fēng)險(xiǎn)范圍小得多。兩種方式的差別用大白話講就是集中式寫死路徑像是學(xué)校門口門衛(wèi)手里的一沓紙質(zhì)名單每次有新人進(jìn)來就要改名單Anonymous像是給每間允許自由進(jìn)出的教室門上貼一個(gè)“無(wú)需刷卡”的標(biāo)志教室變了門衛(wèi)照常巡邏就行了。1.3 傳統(tǒng)若依和若依-Vue 在這個(gè)機(jī)制上的差異很多網(wǎng)上的教程混著講導(dǎo)致初學(xué)者容易懵。這里把兩個(gè)版本的區(qū)別說清楚。傳統(tǒng)單體版 RuoYi就是那個(gè)用 Thymeleaf 做頁(yè)面的版本使用的是直接配置 Spring Security 的方式它的匿名 URL 配置在SecurityConfig里寫死類名不一定叫PermitAllUrlProperties。而 RuoYi-Vue 前后端分離版因?yàn)橐肓烁?xì)粒度的接口權(quán)限模型才在ruoyi-framework模塊下單獨(dú)提供了PermitAllUrlProperties這個(gè)配置類配合Anonymous注解來管理匿名 URL。所以你如果是在 RuoYi-Vue 或它的衍生版本上做開發(fā)才會(huì)遇到PermitAllUrlProperties。如果你用的是傳統(tǒng)單體版搜Anonymous可能壓根搜不到就只能去SecurityConfig里找permitAll()的配置了。搞清這個(gè)前提看代碼時(shí)才不會(huì)張冠李戴。2. PermitAllUrlProperties 源碼拆解掃描、收集、匹配三步曲2.1 類的骨架InitializingBean 和 ApplicationStartedEvent 的作用PermitAllUrlProperties在若依-Vue 中位于com.ruoyi.framework.config包下完整實(shí)現(xiàn)大致是實(shí)現(xiàn)InitializingBean接口同時(shí)監(jiān)聽ApplicationStartedEvent事件。它有兩個(gè)核心時(shí)間點(diǎn)。第一個(gè)是afterPropertiesSet()這是InitializingBean接口的回調(diào)方法Spring 在完成 Bean 屬性注入后會(huì)執(zhí)行它。為什么若依不直接用PostConstruct因?yàn)檫@里需要確保RequestMappingHandlerMapping已經(jīng)初始化完畢能拿到容器里所有接口映射afterPropertiesSet在依賴注入完成后才調(diào)用正是干這件事的合適時(shí)機(jī)。第二個(gè)是onApplicationEvent(ApplicationStartedEvent event)應(yīng)用啟動(dòng)完成后觸發(fā)。這個(gè)時(shí)機(jī)比 Bean 初始化更晚一點(diǎn)此時(shí)所有接口已經(jīng)掃描完可以安心對(duì)白名單列表做排序和歸檔。類里面最關(guān)鍵的兩個(gè)成員變量一個(gè)是注入進(jìn)來的RequestMappingHandlerMapping它就是 Spring MVC 保存所有 URL 映射關(guān)系的地方另一個(gè)是內(nèi)部維護(hù)的ListAnonymousResource anonymousResources這個(gè)列表就是最終生成的匿名白名單。2.2 afterPropertiesSet 中如何掃描所有接口這是整個(gè)類最核心的邏輯。代碼大致長(zhǎng)這樣Override public void afterPropertiesSet() { requestMappingHandlerMapping.getHandlerMethods().forEach((key, value) - { SetString urls extractUrls(key); if (CollectionUtils.isEmpty(urls)) { return; } if (value.hasMethodAnnotation(Anonymous.class)) { for (String url : urls) { anonymousResources.add(new AnonymousResource(getPattern(url), false)); } } }); }requestMappingHandlerMapping.getHandlerMethods()返回一個(gè)MapRequestMappingInfo, HandlerMethod。RequestMappingInfo里保存的是這個(gè)接口的完整映射信息包括 URL pattern、請(qǐng)求方式、參數(shù)條件等HandlerMethod則是真正對(duì)應(yīng)的 Controller 方法。拿到HandlerMethod之后調(diào)用value.hasMethodAnnotation(Anonymous.class)判斷這個(gè)方法上有沒有標(biāo)Anonymous。這里有個(gè)細(xì)節(jié)要注意這個(gè)判斷只看方法本身如果Anonymous標(biāo)在了 Controller 類上這個(gè)分支是判斷不出來的。實(shí)際若依源碼里還會(huì)額外處理類級(jí)注解但不同版本實(shí)現(xiàn)有差異后面實(shí)操章節(jié)我再展開講。extractUrls說白了就是從RequestMappingInfo里把路徑取出來。Spring MVC 很貼心地幫我們處理好了類上RequestMapping與方法上GetMapping的路徑拼接所以這里拿到的 URL 是完整路徑不需要自己再去拼一次。真正有點(diǎn)技術(shù)含量的在getPattern方法。比如你寫的接口路徑是/system/user/{userId}運(yùn)行時(shí)真實(shí)請(qǐng)求可能是/system/user/1。如果白名單里存的是帶{userId}的模板后面的匹配邏輯就要額外處理變量。若依的做法是用正則把{xxx}統(tǒng)一替換成*這樣/system/user/{userId}就變成/system/user/*在matches時(shí)用 Ant 風(fēng)格的*通配符就能輕松匹配任意參數(shù)。2.3 啟動(dòng)后排序別讓通配符搶了精確路徑onApplicationEvent里的邏輯相對(duì)簡(jiǎn)單就是給anonymousResources列表按照 URL 長(zhǎng)度做降序排序代碼大致是Override public void onApplicationEvent(ApplicationStartedEvent event) { anonymousResources.sort(Comparator.comparingInt(resource - resource.getUrl().length()).reversed()); }為什么要排序因?yàn)閙atches匹配的時(shí)候是順序遍歷列表一旦某個(gè) URL 命中就直接返回 true。如果有兩條規(guī)則一條是/*一條是/system/config/list假設(shè)請(qǐng)求是/system/config/list要是先匹配了/*那精確路徑就被通配符吞掉了永遠(yuǎn)沒有機(jī)會(huì)走到第二層判斷。雖然很多匹配器內(nèi)部會(huì)做盡量匹配但若依這里用的是PatternMatchUtils.simpleMatch是“匹配到就返回”的邏輯所以順序直接影響結(jié)果。把長(zhǎng)的、精確的路徑排在前面是一種簡(jiǎn)單粗暴但非常有效的防誤判手段。這一點(diǎn)在實(shí)戰(zhàn)中特別容易被忽略。我有一次給某個(gè)模塊的所有接口統(tǒng)一加了Anonymous結(jié)果同模塊下一個(gè)更具體的接口怎么調(diào)都進(jìn)不了登錄態(tài)保護(hù)查了半天才發(fā)現(xiàn)是排序規(guī)則把精確路徑擠到了后面。后來養(yǎng)成了習(xí)慣凡是自己往白名單里加通配路徑都會(huì)特別留意它和已有規(guī)則之間的匹配優(yōu)先級(jí)。2.4 matches 的匹配規(guī)則為什么不是簡(jiǎn)單 equals最后是matches方法public boolean matches(String requestURI) { for (AnonymousResource resource : anonymousResources) { if (PatternMatchUtils.simpleMatch(resource.getUrl(), requestURI)) { return true; } } return false; }PatternMatchUtils.simpleMatch是 Spring 自帶的輕量路徑匹配工具支持*匹配任意字符但不支持**跨目錄匹配。若依在收集 URL 時(shí)已經(jīng)做了模板變量到*的轉(zhuǎn)換所以用這個(gè)工具類就夠了夠輕、夠快也不用引一整套AntPathMatcher進(jìn)來。AnonymousResource是若依自己定義的一個(gè)小類內(nèi)部有兩個(gè)字段url和isAuth。isAuth這個(gè)字段有點(diǎn)意思它表示這條匿名 URL 是否“即使帶著 token 也要繼續(xù)走鑒權(quán)流程”。默認(rèn)情況是false也就是不管帶不帶 token 都直接放行。在某些二次開發(fā)場(chǎng)景里你可能希望一個(gè)接口允許匿名訪問但如果用戶帶了 token又想順便識(shí)別出身份這個(gè)字段就能派上用場(chǎng)。3. 它是怎么被調(diào)起來的從 TokenFilter 到 SecurityContextHolder3.1 過濾器鏈中的關(guān)鍵一票PermitAllUrlProperties本身不會(huì)攔截任何請(qǐng)求它是一個(gè)被動(dòng)的“查詢服務(wù)”。真正在請(qǐng)求進(jìn)來時(shí)調(diào)用它的是TokenFilter這是若依-Vue 里繼承OncePerRequestFilter的一個(gè)過濾器。TokenFilter的執(zhí)行流程大概是這樣的請(qǐng)求進(jìn)來它先從 header 里解析 token如果 token 能換到LoginUser就把登錄態(tài)放進(jìn)SecurityContextHolder然后繼續(xù)走后續(xù)邏輯。如果 token 解析不出來或者根本沒帶 token它會(huì)調(diào)用permitAllUrlProperties.matches(request.getRequestURI())判斷當(dāng)前地址是不是匿名白名單里的接口。命中白名單就直接調(diào)filterChain.doFilter(request, response)放行不再?gòu)?qiáng)制要求登錄狀態(tài)。沒命中白名單就拋一個(gè)AuthenticationException由全局異常處理器轉(zhuǎn)成 401 返回給前端。所以PermitAllUrlProperties是整個(gè)鑒權(quán)鏈條里一個(gè)很關(guān)鍵的“閘口”。這個(gè)閘口一旦失效后果很極端要么所有帶Anonymous的接口全部變成需要登錄要么因?yàn)槟承┡渲缅e(cuò)誤導(dǎo)致整個(gè)過濾鏈被繞過白名單形同虛設(shè)。3.2 登錄用戶信息是在哪里寫入的熱搜里有個(gè)問題很有代表性“ruoyi在哪里寫入登錄用戶的信息”。如果你翻過TokenFilter源碼這個(gè)問題其實(shí)很好回答。在TokenFilter里拿到loginUser之后會(huì)執(zhí)行類似下面這段邏輯Authentication authentication new UsernamePasswordAuthenticationToken(loginUser, null, authorities); SecurityContextHolder.getContext().setAuthentication(authentication);SecurityContextHolder底層是ThreadLocal所以每個(gè)請(qǐng)求的登錄態(tài)是互相隔離的。一個(gè)請(qǐng)求從進(jìn)入到返回只要線程不切換、不走異步SecurityContextHolder里的Authentication就一直有效后面的PreAuthorize(ss.hasPermi(...))就是通過讀取這個(gè)上下文來判斷用戶身份的。但要注意如果接口走了匿名放行分支TokenFilter不會(huì)往SecurityContextHolder里寫任何東西上下文就是空的。這也就解釋了為什么Anonymous接口里如果再加PreAuthorize大概率會(huì)報(bào)“沒有用戶信息”的異常。3.3 Anonymous 與 PreAuthorize 的分工邊界很多初學(xué)者會(huì)把“匿名訪問”和“權(quán)限校驗(yàn)”混在一起以為兩個(gè)是互斥的其實(shí)它們是兩個(gè)不同維度的事。Anonymous解決的是“要不要登錄”的問題它控制的是請(qǐng)求能不能不帶 token 進(jìn)來。PreAuthorize解決的是“登錄了之后有沒有權(quán)限”的問題它控制的是某個(gè)用戶能不能訪問某個(gè)資源。一個(gè)內(nèi)部接口比如刪除用戶需要同時(shí)滿足“已登錄”和“有刪除權(quán)限”這種就應(yīng)該只寫PreAuthorize(ss.hasPermi(system:user:remove))不要寫Anonymous。一個(gè)公開的頁(yè)面接口比如獲取驗(yàn)證碼它需要“不登錄也能訪問”這種才寫Anonymous。一旦一個(gè)接口同時(shí)標(biāo)注了Anonymous和PreAuthorize語(yǔ)義就會(huì)變模糊Anonymous說你不需要登錄但PreAuthorize要求上下文里有用戶信息這本身就是自相矛盾的。所以我在工作中會(huì)跟團(tuán)隊(duì)強(qiáng)調(diào)拿到需求先判斷接口是“公開”還是“內(nèi)部”再?zèng)Q定用哪套機(jī)制兩個(gè)別混著寫。4. 實(shí)操如何用 PermitAllUrlProperties 開放一個(gè)匿名接口4.1 最小示例方法級(jí)別加 Anonymous在若依-Vue 中想讓某個(gè)接口支持匿名訪問最小操作就是在 Controller 方法上標(biāo)一個(gè)Anonymous注解Anonymous GetMapping(/demo/publicInfo) public AjaxResult publicInfo() { return AjaxResult.success(這是公開信息); }啟動(dòng)項(xiàng)目后直接用瀏覽器訪問/demo/publicInfo或者用 curl 不帶任何 header 請(qǐng)求都能正常返回 JSON不會(huì)彈出 401。如果這個(gè)接口在 Controller 類上還有一層RequestMapping(/api)那完整路徑就是/api/demo/publicInfoRequestMappingInfo會(huì)自動(dòng)拼接不需要你手動(dòng)處理前綴。還有一點(diǎn)要注意如果項(xiàng)目配置了server.servlet.context-path比如部署在/dev-api那訪問時(shí)的完整 URL 還要加上這層上下文路徑。TokenFilter里的request.getRequestURI()是包含 context-path 的所以白名單里的路徑也要跟著帶上前綴否則永遠(yuǎn)匹配不上。4.2 類級(jí)別加 Anonymous 的坑把Anonymous寫在 Controller 類上表示該類下所有方法都允許匿名訪問Anonymous RestController RequestMapping(/demo) public class DemoController { GetMapping(/a) public AjaxResult a() { ... } GetMapping(/b) public AjaxResult b() { ... } }這種寫法在需求上很常見比如對(duì)外數(shù)據(jù)同步接口、開放查詢接口等整組方法都不需要登錄態(tài)。但它有個(gè)隱患如果一個(gè)類里既有公開接口又有需要登錄的接口類級(jí)注解會(huì)讓后者的鑒權(quán)形同虛設(shè)等于你辛辛苦苦寫的PreAuthorize全部被忽略了。少數(shù)衍生版本對(duì)類級(jí)Anonymous的支持還不一致有些版本可能壓根沒有解析類上的注解導(dǎo)致“明明標(biāo)了卻還是 401”。我自己的經(jīng)驗(yàn)是盡量在方法級(jí)別加注解只有確認(rèn)整個(gè)類的所有方法都必須公開時(shí)才考慮類級(jí)寫法。畢竟方法級(jí)語(yǔ)義最清楚排錯(cuò)也最簡(jiǎn)單。4.3 有版本差異嗎RuoYi 傳統(tǒng)版、RuoYi-Vue、RuoYi-AI、Sa-Token 改造版這個(gè)問題我覺得值得單獨(dú)拿出來講因?yàn)樘嗳瞬冗^坑。如果你用的是傳統(tǒng)單體版 RuoYi沒有PermitAllUrlProperties這個(gè)類匿名配置直接在SecurityConfig里寫permitAll()。這個(gè)是第一代方案。如果你用的是 RuoYi-Vue 前后端分離版才是本文講的這套AnonymousPermitAllUrlProperties機(jī)制。這是第二代方案?,F(xiàn)在市面上還有很多衍生版本比如 RuoYi-AI、RuoYi-Vue-Pro以及各種基于 Sa-Token 改造的 SSO 版本。這些版本大多繼承或改寫了原來的鑒權(quán)邏輯。比如基于 Sa-Token 的若依可能用SaIgnore注解代替Anonymous同時(shí)把原來的TokenFilter換成了 Sa-Token 自己的過濾器。這時(shí)候你再翻代碼可能根本找不到PermitAllUrlProperties被調(diào)用的地方因?yàn)殍b權(quán)過濾器整條鏈都被替換掉了。還有若依-Vue-Pro 里開啟 BPM 工作流功能那是業(yè)務(wù)模塊的擴(kuò)展不影響這個(gè)配置類的定位但業(yè)務(wù)接口里哪些被放行、哪些沒被放行還是值得順著這套鏈路重新理一遍特別是工作流回調(diào)這類端口經(jīng)常出現(xiàn)匿名配置漏配或過寬的問題。4.4 動(dòng)態(tài)擴(kuò)展白名單的一個(gè)可行思路PermitAllUrlProperties是啟動(dòng)時(shí)一次性掃描的想加白名單就得改代碼重啟服務(wù)。但實(shí)際業(yè)務(wù)中經(jīng)常有這種需求運(yùn)營(yíng)后臺(tái)想臨時(shí)放行一個(gè)接口又不想發(fā)版重啟。這時(shí)候可以模仿這個(gè)類的設(shè)計(jì)自己做一套數(shù)據(jù)庫(kù)動(dòng)態(tài)白名單。大致思路是先建一張配置表字段包括 URL 模板、啟用狀態(tài)、備注。啟動(dòng)時(shí)把啟用的 URL 加載到內(nèi)存緩存里同時(shí)暴露一個(gè)刷新接口后臺(tái)改了配置之后調(diào)一下刷新接口或者用定時(shí)任務(wù)周期性加載。然后在TokenFilter的判空邏輯里把原來的單一判斷擴(kuò)展成多判斷。除了permitAllUrlProperties.matches(request.getRequestURI())再加一個(gè)dynamicAnonUrlService.matches(request.getRequestURI())兩者只要有一個(gè)命中就放行。代碼改動(dòng)不大但靈活性提升了一個(gè)量級(jí)。這里必須強(qiáng)調(diào)一個(gè)安全原則動(dòng)態(tài)白名單的入口一定要嚴(yán)格做權(quán)限控制不是誰(shuí)都能配置。我見過一個(gè)項(xiàng)目把動(dòng)態(tài)白名單管理接口放在了一個(gè)公開模塊里結(jié)果別人只要知道接口地址就能給自己加匿名權(quán)限等于把整個(gè)系統(tǒng)的安全防線給拆了。白名單這種東西寧可笨一點(diǎn)、慢一點(diǎn)也不要敞開口子。5. 常見問題與排查實(shí)錄5.1 加了 Anonymous 卻依然 401這是我在群里被問得最多的問題。我把排查思路整理成一個(gè)速查表遇到問題可以照著過一遍。可能原因排查方法解決思路注解標(biāo)在了類上但版本不支持解析查看框架版本源碼看afterPropertiesSet是否處理了類級(jí)注解改成方法級(jí)注解接口路徑與白名單不匹配確認(rèn)context-path是否包含在請(qǐng)求 URI 中在完整 URL 上做匹配必要時(shí)打印request.getRequestURI()注解加在了非 Controller 方法上確認(rèn)注解是不是標(biāo)在真正被 Spring MVC 映射的方法上只標(biāo)在 handler 方法上不要標(biāo)在普通私有方法過濾器鏈被其他框架替換查項(xiàng)目里有沒有引入 Sa-Token 等第三方鑒權(quán)框架統(tǒng)一用第三方的放行注解或調(diào)整過濾器順序項(xiàng)目上下文有多次轉(zhuǎn)發(fā)或重寫反向代理、網(wǎng)關(guān)層對(duì) URL 做了改寫在網(wǎng)關(guān)層同步放行規(guī)則或使用更寬松的通配符如果項(xiàng)目是若依-Vue 原生版本我建議先做一件事寫一個(gè)臨時(shí)接口在TokenFilter里加一行日志把每次請(qǐng)求的request.getRequestURI()和permitAllUrlProperties.matches()的結(jié)果打出來。不用猜日志會(huì)告訴你答案。5.2 路徑匹配不上或匹配了不該匹配的拿到白名單之后先留意*和**的區(qū)別。若依把{xxx}替換成的是*而 Spring 的PatternMatchUtils里*只能匹配路徑中一個(gè)層級(jí)不跨/。比如/system/user/*能匹配/system/user/1但匹配不了/system/user/1/2。如果你希望整個(gè)子目錄都匿名手寫的 URL 應(yīng)該用/system/user/**。還有一種常見情況是精確路徑和通配符互相干擾。例如你已經(jīng)有一條/system/**的通配規(guī)則又單獨(dú)放行了/system/user/list由于列表是按 URL 長(zhǎng)度降序排序的/system/user/list會(huì)更早被匹配所以結(jié)果反而是正常的。但如果通配路徑寫得太寬把本來要保護(hù)的接口也吞進(jìn)去這個(gè)問題就麻煩了。排查思路很簡(jiǎn)單把當(dāng)前系統(tǒng)的匿名白名單完整打印出來逐條看有沒有“看起來不該公開”的路徑。若依的anonymousResources是內(nèi)存列表你可以在onApplicationEvent或者matches方法里臨時(shí)加一行日志把列表內(nèi)容輸出到控制臺(tái)一目了然。5.3 多模塊項(xiàng)目里 Controller 掃描不全前后端分離的大型項(xiàng)目經(jīng)常拆成多個(gè) Maven 模塊。如果你的 Controller 不在啟動(dòng)類默認(rèn)掃描的包路徑下就不會(huì)被注冊(cè)到 Spring 容器里RequestMappingHandlerMapping自然拿不到這個(gè)接口Anonymous就算標(biāo)了也不會(huì)被掃描到。排查時(shí)先看啟動(dòng)類上的SpringBootApplication默認(rèn)掃描范圍再看有沒有自定義ComponentScan。如果業(yè)務(wù)模塊放在com.company.business這種和啟動(dòng)類不同根的包下就需要顯式擴(kuò)展掃描路徑。這是很基礎(chǔ)的問題但往往藏得很深因?yàn)榻涌诒旧硎悄茉L問的只是白名單掃描漏了表現(xiàn)就是“同一個(gè)Anonymous有的接口生效有的不生效”。5.4 接入 Sa-Token / SSO / BPM 后白名單失效如果你在若依上接入了 Sa-Token 或者做了 SSO 改造要意識(shí)到一個(gè)事實(shí)過濾器鏈變了原來的TokenFilter可能已經(jīng)被替換掉PermitAllUrlProperties也就變成了一個(gè)沒人調(diào)用的“僵尸配置類”。這時(shí)別去改PermitAllUrlProperties的源碼應(yīng)該找到新的鑒權(quán)過濾器里對(duì)應(yīng)放行的那個(gè)判斷邏輯看它有沒有兼容舊的Anonymous沒有的話就加入兼容處理或者干脆統(tǒng)一遷移到新注解。SSO 場(chǎng)景里特別要關(guān)注回調(diào)地址比如第三方系統(tǒng)登錄成功后跳回本系統(tǒng)的地址。這個(gè)回調(diào)通常要求匿名訪問但這種匿名應(yīng)該精確到具體的回調(diào)路徑而不是直接把/**整條放開。我見過一個(gè)項(xiàng)目為了調(diào)試方便把整個(gè)系統(tǒng)都設(shè)成了匿名上線后忘改回來相當(dāng)于所有接口都裸奔了一段時(shí)間還好是內(nèi)網(wǎng)系統(tǒng)否則后果不堪設(shè)想。5.5 如何寫一個(gè)簡(jiǎn)單的自動(dòng)化測(cè)試來守住這條鏈框架改來改去最容易出問題的環(huán)節(jié)就是匿名白名單。我建議在項(xiàng)目里針對(duì)這個(gè)點(diǎn)寫幾個(gè)接口測(cè)試守住底線。用 Spring Boot Test 配合 MockMvc最簡(jiǎn)單的一組用例是這樣SpringBootTest AutoConfigureMockMvc public class PermitAllUrlTest { Autowired private MockMvc mockMvc; Test public void anonymousUrlShouldPassWithoutToken() throws Exception { mockMvc.perform(get(/demo/publicInfo)) .andExpect(status().isOk()); } Test public void protectedUrlShouldRejectWithoutToken() throws Exception { mockMvc.perform(get(/system/user/list)) .andExpect(status().isUnauthorized()); } }第一條規(guī)定了白名單接口必須能匿名訪問第二條規(guī)定了受保護(hù)接口沒 token 時(shí)必須拒絕。這兩條用例只要跑通說明過濾鏈的基本行為沒問題。以后誰(shuí)在改造鑒權(quán)邏輯時(shí)誤刪了匿名判斷測(cè)試直接就會(huì)報(bào)紅避免問題流到生產(chǎn)環(huán)境。這里有個(gè)小技巧測(cè)試類盡量用AutoConfigureMockMvc它會(huì)自動(dòng)配好 Spring Security 的 Mock 環(huán)境不需要額外起真實(shí)端口跑起來很快。如果你改動(dòng)了過濾器鏈再補(bǔ)幾個(gè)“帶 token 訪問受保護(hù)接口”的用例整個(gè)鑒權(quán)鏈路就基本有保障了。5.6 最容易忽視的Anonymous 接口里的業(yè)務(wù)代碼前面講的都是框架層面的問題最后補(bǔ)一個(gè)業(yè)務(wù)層面的坑。有些接口標(biāo)了Anonymous但從 Redis 里拿用戶信息的代碼卻依然寫在業(yè)務(wù)方法里。匿名請(qǐng)求沒有登錄態(tài)LoginUser從SecurityContextHolder里取出來是 null然后業(yè)務(wù)代碼直接 NPE。這種問題框架層面沒有任何提示只有接口被匿名訪問時(shí)才會(huì)暴露。我的建議是凡是標(biāo)了Anonymous的接口業(yè)務(wù)邏輯里就不要再依賴任何用戶上下文。如果有部分邏輯需要當(dāng)前登錄用戶那就拆成兩個(gè)接口一個(gè)匿名版一個(gè)登錄版用不同的地址區(qū)分開。這樣既保證了匿名接口能正常調(diào)用也不會(huì)讓登錄態(tài)缺失的邏輯在不知不覺中出問題。6. 我在二次開發(fā)中最后想提醒的三件事6.1 別把匿名接口當(dāng)成“免檢通道”匿名接口不是說“寫個(gè)注解就完事了”它意味著這個(gè)接口會(huì)暴露給任何能訪問到你系統(tǒng)的人。登錄、驗(yàn)證碼這種接口放行沒問題但涉及用戶數(shù)據(jù)、系統(tǒng)配置、敏感操作的接口一定要慎之又慎。我見過一個(gè)項(xiàng)目把個(gè)人信息的查詢接口標(biāo)了Anonymous本意是讓小程序端不登錄也能查到基本信息結(jié)果接口返回的是完整手機(jī)號(hào)和身份證號(hào)等于把用戶隱私直接掛在公網(wǎng)上。白名單是用來解決“無(wú)法帶 token”的問題的不是用來繞過權(quán)限設(shè)計(jì)的。真正合理的做法是需要公開的數(shù)據(jù)只返回公開字段或者改成帶 token 的登錄查詢。6.2 上線前用全局搜索掃一遍所有 Anonymous這個(gè)習(xí)慣我保持了很長(zhǎng)時(shí)間樸素但非常有效。每次提測(cè)或者上線前在 IDE 里對(duì)Anonymous做一次全局搜索逐個(gè)確認(rèn)這些接口是否真的應(yīng)該匿名。尤其是項(xiàng)目經(jīng)歷過多次迭代之后往往會(huì)出現(xiàn)一種情況某個(gè)接口早期為了聯(lián)調(diào)方便加了Anonymous后面功能正式上線了注解卻一直沒刪。這種“歷史遺留匿名接口”是最危險(xiǎn)的因?yàn)樽龉δ荛_發(fā)的人已經(jīng)忘了它存在安全測(cè)試的人也沒注意到它就在角落里默默公開著。如果搜索出來的注解數(shù)量比較多建議在項(xiàng)目里單獨(dú)建一個(gè)文檔維護(hù)白名單清單把每個(gè)匿名接口的用途、開放時(shí)間、負(fù)責(zé)人記下來。流程聽起來繁瑣但真出了事這張表能幫你快速定位是誰(shuí)、什么時(shí)候、為什么開的這個(gè)口子。6.3 多租戶和 AI 衍生框架的匿名邊界要額外小心現(xiàn)在很多項(xiàng)目是基于若依做多租戶改造的或者接入了 AI 能力變成 RuoYi-AI 這類衍生框架。這些場(chǎng)景下匿名接口的邊界問題會(huì)被放大。多租戶項(xiàng)目里租戶信息通常是從 token 里解析tenantId拿到的。匿名請(qǐng)求沒有 token也就沒有租戶上下文業(yè)務(wù)代碼如果默認(rèn)“當(dāng)前租戶 0”或者“默認(rèn)租戶”就可能出現(xiàn) A 租戶的公開接口返回了 B 租戶的數(shù)據(jù)。遇到這種場(chǎng)景匿名接口要么不做租戶隔離要么在網(wǎng)關(guān)層根據(jù) IP、域名等外部標(biāo)識(shí)做租戶識(shí)別。接入 AI 功能的產(chǎn)品還容易踩另一個(gè)坑為了讓用戶先試后登把提問、對(duì)話這類接口全部匿名。這本身沒問題但要注意調(diào)用外部 AI 服務(wù)時(shí)成本是真實(shí)發(fā)生且不可控的。我的經(jīng)驗(yàn)是匿名接口必須配套限流和頻控哪怕只是最簡(jiǎn)單的 IP 維度限流也能在大流量沖擊時(shí)保住成本底線?;氐阶铋_始那個(gè)問題PermitAllUrlProperties表面上只是一個(gè)“掃描注解、收集 URL、匹配請(qǐng)求”的小工具但理解了它你其實(shí)就理解了若依整個(gè)鑒權(quán)鏈路的入口邏輯。我自己在做若依二次開發(fā)時(shí)最深的一個(gè)體會(huì)是白名單這種東西配置越分散、越隱蔽越容易出問題。尊重Anonymous加統(tǒng)一掃描這套模型把規(guī)則盡量收斂到一個(gè)清晰的清單里排錯(cuò)時(shí)才能真正做到心中有數(shù)。
返回列表
PREV
查看更多資訊
NEXT
返回資訊列表
婷婷五月综合激情小说| 亚洲操b| 五月婷色| 五月丁香成人| 丁香六月激情综合啪啪| 婷婷五月天少妇| 大香蕉丁香| 国精产品一区一区三区免费视频 | 婷婷99热| 色婷婷性爱| 丁香色婷婷五月天| 五月丁香综合激情网| 最新激情五月天| 91丨九色|PRNY熟妇| 能看的av| 色五月亚洲| 丁香五月欧美| 开心五月深爱五月| 婷婷五月天影院| 五月开心啪啪| 色欲五月婷婷| 激情综合网亚洲色图| 亚洲六月色婷婷| 综合色图婷婷| 激情五月婷婷综合秋霞| 久久视频在线视频| 日日做A爰片久久毛片A片英语| 五月性色| 色情婷婷五月天| 逼逼AV| 婷婷亚洲五| 亚洲午夜一区二区| 久色网址| 美女va| 久久激情五月天| 五月色婷婷夜色| 九九精品9| www.色99| 精品一区久热| 大香蕉久久久久久久久| 91好好热日本在线| 色玖玖综合网| 激情综合女人网五月播播| 97九色视频| 激情婷婷综合网| 一二线视频 另类| 亚洲激情在线| 毛片九九九九九九九九18| 国产成人+综合亚洲+天堂| 亚洲操逼片| 国产.亚洲.欧洲视频在线| 岛国AV网| 激情四射婷婷| 五月天激情影院| 天天日,天天插| 激情五月天色色网| 国产国产乱老熟女视频网站97| 五月激情影视| 波多野结衣不卡AV| 日韩啪| 999热在线视频| 国产99热| 色五月天激情| 色五月成人| 99热99极品观看| 婷婷五月丁香五月| 五月天激情四射| 99久久综合| 激情六月婷婷| 卡视频1区2区| 97色色色| 色婷五月丁香久亚洲| xxx日本东京热| 国语精品探花| 色色a| 少妇高潮呻吟A片免费看软件| 国外亚洲成AV人片在线观看| 激情五月天的婷婷| 丁香六月毛片| 婷婷色影院| 激情五月丁香五月| 99热插| www.婷婷五月天.com| 久久久com| 中文字幕日韩无码制服诱或| 超碰在线超碰| 玖玖综合色区在线观看| 婷婷五月丁香av网站| 色婷婷成人做爰A片免费看网站| 亚州美女| 丁香五月香蕉| 五月丁香777| 综合久久综合久久| 亚洲五月天色色| 五月婷丁香| 99色1| 超碰国产AV| 超碰在线99| 婷婷五月天av小说| 无码G高清天| 狠狠色噜噜狠狠狠狠综合| 99九九精品| 久久久久久久久18久久| 色吧五月婷婷六月丁香| 五月婷婷中文| 婷婷五月综合色拍| 99精品在线观看视频| 久热这里只有| 丁香五月天导航| 色天天综合| 激情五月婷婷网| 9久9久9久女女女九九九一九| 在线色色| 色色色干| 99免费在线| 色欲色欲久久宗合网| 99re热99| 亚洲啪啪网| 9热超碰| 日本怕怕视频| 五月丁香777| 97婷婷五月丁香| 久99热| 26uuu欧美日本| 天天骑天天操| 激情宗合哪里能看| 婷婷伊人綜合中文字幕小说| 5月激情天| 99久在线精品99re8热| 99久久婷婷| 七七色色综合| 五月婷婷色影院| 色婷婷无吗| 丁香婷婷六月天| 五月在线| 五月激情另类| 免费超碰在线观看| 九九精品在线网| www.狠狠| 精品九九视频| 亚洲天堂AV综合网| 六月婷婷五月天| avh片在线观看| 五月天堂婷婷| 五月婷婷丁香日韩在线| 激情五月综合网最新 | 综合xx网| 日本va欧美va欧美va| 99热9| 99re这里只有精品免费| 久久综合99综合| 91dy.av| 亚洲激情四射| www.ppypp| 日本韩国视频在线观看社区免费的9| 99久99热| 九九色情网五月天 | 五月丁香在线看| 亚洲日比视频| 久久大香蕉同僚| 色蜜婷婷| 久久这里有精品| 99热国品免费| 久久综合五月天激情小说网站 | 日韩AV免费看| 99只有精品| 九月婷婷综合在线| 国产9色在线/日韩| 丁香五月婷婷激情97| 五月婷六月丁香| www。五月,com| 久草五月天| 高清国产AV| 激情综合色婷婷啪啪六月天| 久久在这里有精品| 天天肏天天肏| 99综合| 亚洲男人的天堂婷婷色五月| 五月天丁香婷婷社区| 激情五月天色网站| 五月婷婷欲色| 亚洲综人色综网| 777久久久| 一本久婷婷综合| 91狠狠色丁香婷婷综合久久| 久久视频在线视频| 欧美性丁香色色五月天干干| 九九热九九热精品| www.久久久久久久久久.com| 综合色色婷婷| 天天cha成人综合网| 日韩美一级毛卡片| 天天色播| 色色99| 超碰人人干| 人人播| 99久久精品视频女神1| 丁香九月激情久久| 欧美成人一区二区三区在线视频| 丁香五月天激情综合| 成人va在线播放| 青草网在线观看| 《亚洲操B久久免费在线观看,亚洲操B久久在线播放》在线播放 - 高清资源 - 97 | 日韩综合大黄| 婷婷久久亚洲| 五月丁香毛片| 国产免费av网站| 99综合久久| 天天干天天 亚洲| 欧美激情中文字幕| 涩丁香91| 色色色激情网| 九九热免费视频| 色色com| 六月婷婷狠狠| 九九热a| 色吊丝av中文字幕| 密着浓厚中出乚交尾GvG935| 婷婷丁香五月综合| 人妻啪啪啪| 日本色视| 丁香五月婷综合网| 乱轮A片| AV在线观看网站| 久久免费视频62| 99er这里只有精品| 久久色情| 综合网色| 丁香大香蕉| 婷婷WWW久久| 99热这里是精品| 超碰免费大香蕉| 婷婷综合色五月天| 五月婷婷开心丁香| 九九爱激情| 亚洲狠狠狠色婷婷综合激情久久久| 97色色综合| 91主播在线| 亚洲深喉aV| 色色99| 人人97碰| a在线观看| 日本色婷婷| www狠狠| 亚洲激情网站无码| 日韩五月天婷婷| 天天射影| 深爱五月天婷综合| 五月丁香久久综合91| 久久曰曰| 亚洲乱码日产精品BD| 丁香五月性| 国产亚洲色婷婷久久99精品91| 夜色综合网| 人妻久久久久久久 | 久久综合热17c| 99久久免费性爱视频`| 欧美三级欧美一级| 五月丁香美女| 天天 青草 丝袜制服 在线| 这里只有视频精品| 五月婷婷狠狠干| 99热九九在线| 免费观看大片视频 丁香婷婷 六月欧美| 久久色这里只有精品| 婷婷激情五月综合在线视频| www天天色天天射| 激情欧美丁香五月| 婷婷综合久久| 一本色道久久88加勒比| 男人天堂 久久| 偷拍九九五月丁香婷婷| 五月丁香婷婷综合网| 超碰九色| 人人看人人草人人摸| 丁香丝袜五月| 色哟哟www| 久久这里都是精品| 91久女| 久久国产高清| 蜜乳9188| 夜夜操夜夜操| 99色综合| 伊人五月天97| 开心五月婷婷六月丁香| 五月激情综合网| 九九色热| 九九久久9 9在线观看| 亚州激情九月| 久er7久热| 丁香六月无码| 五月丁香黄色视频| 国产av第一专区| 天天色99| 亚洲国产色色| 婷婷五月天久久久| 91视频久久久| 九九久久五月天综合伊人| 亚洲综合五月天婷婷| 亚洲成人网站在线观看| 97人人操com| 成人片在线播放| 91人妻视频| 色婷婷免费观看| 99久久国产宗和精品1上映| 久久人人添人人爽添人人片αV| 婷婷五月丁香色综合| 美女天天久久| 久久久性爱视频| 狠狠干最新地址| 丁香五婷婷| 色五月激情问网站| 婷婷丁香激情综合色情| 伦乱人妻| 天天拍久久| 九九九色综合| 欧美婷婷丁香五月| 六月丁香激情婷婷| 99国产精品久久久久久久久久久 | 最近免费中文字幕大全高清大全1 免费看欧美成人A片无码 | 色色色网站| 亚洲天堂青草| 99热这里只有精品50| 激情性爱五月| 婷婷久久婷婷| 五月天六月婷婷电影| 婷婷99狠狠躁天天躁| www.com在线操视频免费观看| 九九無碼| 色色亚洲五月天| 99久久新视频| 欧美婷婷五月天| 色吧婷婷五月亚洲| 丁香五月激情视频在线| 亚洲中文字幕在线观看| 99这里只有精品国产| 97色欧美| 久久性刺激| 日日艹思思热| 大香蕉视频婷| 日韩在线婷婷五月天综合| 国产做爰视频免费播放| 婷婷五月天视频小说| 色五月婷婷基地| 久久超视频| 日本五月婷婷| 日本久久99久久| 啄木鸟丝袜美女福利视频| 国产一区二区三区影院| 激情综合激情五月| 伊人五月婷| 五月社区丁香| www.色色色com| 97激情五月天| 日本91在线播放| 五月综合亚洲| 午夜丁香久久久久久| 五月综合激情图片| 五月J香蕉婷婷| 狠狠色丁香婷婷综合久久97AV| 99综合网| 五六月丁香激情视频| 色婷婷六月| 成人超碰AV| 久久婷婷热| 97色色色色| 操99| 婷婷五月伦理| 婷婷 伊人 久久| 丁香五月激情综合| 久久这里都是精品免费| 成人做爰黄A片免费看直播室男男 A片试看120分钟做受图片 | 综合激情站| 婷婷丁香五月天操逼| 综合色五月| 色99免费视频中文| 国产成人亚洲综合A∨婷婷| 五月婷丁香花| 99欧美精品99日本精品| 91ncm视频| 玖玖综合网| 五月激情六月综合| 99精品网站| 偷拍99在线视频观看| 久久五月天综合| 五月婷婷色综图片| 亚洲成av人影院| 五月丁香六月婷婷在线播放| 九月丁香八月婷婷久久综合久97| 亚洲欧洲另类| 日韩乱玛久久| 在线看片av| 欧美激情综合色综合啪啪五月| 激情综合网激情五月网| 性爱五月丁香| 中文字幕乱码亚洲精品一区| 激情亭亭五月| 九九久久99| www99xxxx五月丁| 99ri视频| 开心激情网在线| 丝袜人妻| 超碰人人妻| 色色激情网| 好好日激情五月天| 六月婷婷网| 99在线免费观看| 激情五月丁香六月综合AVXXXX| 色女人久久| 国产乱子轮XXX农村| 欧美成人五月天| 色播综合| 97五月天婷婷综合激情网| 99热欧美| 久久综合性| 五月涩涩网| 色婷婷免费观看| 91人妻九色大屁股| 午夜一区| 久99久在线| 夜夜撸日日骑| 婷婷激情综合无月| 亚洲av免费在线| 啪啪五月婷婷| 婷婷情色开心五月天99| 99热啪啪| 五月婷婷激情综合| 99热最新精品| 婷五月天| 欧美爆乳一区二区三区| 人人干天天操五月丁香| AV色五月婷婷| 色五月综合在线| 卡视频1区2区| 99情色五月天| 婷婷视频在线碰| 天天干电影| 97性视频| 91操在线视频| 99久久99久久| 色婷另类| 99热这里都是精品| 久久最新色| 婷婷开心久久| 婷婷五月天激情电影小说| 26uuu亚洲欧美另类| 丁香五月天AV在线| 超碰碰碰碰| 综合久久影院| 亚韩在线视频| 亚洲综合1024| 日本久久网| 在线看片av| 国产精品美女| 97人妻碰碰碰久| 97综合色片| 在线99精品| 丁香六月激情毛片| 综合久久高清| 亚洲天堂99| 日韩 中文 欧美| 射区导航| 玖玖在线视频| 99色视频在线| 国产在线aaa片一区二区99| 五月丁香色婷婷| 激情五月天婷婷丁香| 色五月首页| 国产精品久久..4399| 婷婷涩涩五月天| 日韩欧美成人片| 另类图片激情五月| 色噜噜狠狠一区二区三区| 99re热视频这里只精品| 我爱大香蕉| 五月激情在线| www.第四色99| 久久精品夜色噜噜亚洲a∨| 97色色综合| 婷婷涩五月| 丁香五月婷婷深爱综合激情| 久色中文| 久草热在线视频| 欧美色久| 亚洲国产精品二二三三区 | www.色综合| 五月丁香六月色婷婷综合五月天| 五月在在观看| 99热在线只有精品| 婷婷天天日婷婷| 色婷婷小说| 久久激丁香| 久久伊人婷| 亚洲黄色影视| 久久99草五月婷婷| 噜噜噜狠狠色综| 丁香六月色香蕉视频| 天天综合干| 香蕉AV777XXX色综合一区| 婷婷五月激情的图片| 激情五月天小说网| www.1024久久| 欧美五月丁香啪啪响视频| 色综合五月在线| 日日爽日日爽| 色九月婷婷| 婷婷五月激情小说| 综合五月草| 91久久婷婷人人澡草 | 婷婷久久久久| 丁香五月天激情网| 日日操天天操| 麻豆精品| 丁香婷五月| 婷婷九月综合| 精品九九久久| 99这里精品| 激情五月天电影| 九九99精品视频在线观看| 亚洲AV成人精品网站在线播放| 91九色精品| 五月色导航| 久久久久亚洲AV成人无码电影| 香蕉AV777XXX色综合一区| 91疯狂操操操操| 五月天婷婷丁香花| av中文在线| 五月天丁香综合在线| 色五月婷婷五月丁香五月激情五月视频| 色色色色色网站| 久久久久久人妻| 激情九月天天天天婷婷| 丁香五月婷婷激情中文| 无码G高清天| 性欧美日本| 婷婷成人av| 久久综合网免费视频| 婷婷色在线视频| 99综合97| 99在线视频在线观看| 久碰视频| 7超碰自拍| 亚洲色婷婷五月天| 涩丁香91| 四色AVwww| 天天色天天操天天射| 婷婷五月在线免费| 99热这里只有精品22| 在线看黄色| 九九在线这里只有精品视频 | 夜丁香五月婷婷| 五月天婷婷成人网| 丁香五月综合久久八| 色婷婷综合亚洲| 日美三级| 97色色视频| 日日操夜夜操中国无码| 六月色丁香中文字幕| 免费观看全黄做爰的视频| AAA久久| 婷婷99中文字幕| 五月丁香婷婷在线| 亚洲AV日韩无码| 六月激情综合| 婷婷五月精品中文字幕| 91精品综合久久婷婷九色| www.cao.com久久| 国产另类综合| 欧洲区自拍| 亚城区在线| 久久久久九九九九视屏小说88| 五月婷婷激情69| 91人在线观看| 亚洲第一精品网站| 伊人综合婷婷| 婷婷五月天堂| 婷婷五月丁香基地在线视频官网| 亚洲九区| 色久免费| 免费超碰在线| 97人人做| 激情综合青草| 九九色婷| 婷婷色五月开心五月| 日本一毛片| 97福利视频| 激情AV在线| wwwss在线观看| 婷婷五月六月激情| 丁香五月婷婷少妇| 九九re精品视频在线观看| 色娸娸综合网| 天天综合色| 热99.com婷婷| 噜色精品| 成人va在线| 综合久久高清| 欧美欧盟性爱网| 熟妇无码乱子成人精品| 亚洲日日操| 熟女网站久久| 五月天综合网| 激情六月色| 91九色网| 日本美女97在线视频| www.天天日| 狠狠舔| 日韩性爱AV| www热久久yy9| 激情婷婷丁香色五月综合| 久久久久97| 日韩成人网址| 金品在线视频99| 九月色婷婷| 婷婷成人综合五月| 日韩在线视频中文字幕| 五月婷婷丁香日韩在线| 91丨九色丨高潮丰满日本| 天天干夜夜b| 91一道本| www.91av.com| 久久免片| 精品人妻一区二区| 伊人六月无码视频| 激情综合区| www,99视频| 五月色网| 五月激情婷婷国产精品久久久久久| 一区色色色色网| 激情五月天色色色| 欧洲色区| 另类视频一区| 可以看的AV网站| 91久久99久久91熟女精品| 久久丁香综合香蕉| 久久99网站| 婷婷六月综合基地| 久久婷婷五月综合色和| 日本天天综合| 五月丁香狠狠爱| www亚洲无码| 国产乱子轮XXX农村| 激情床戏| 男人的天堂五月丁香| 婷婷五月花.97| 五月婷婷丁香六月| 久久婷婷色色| 99操免费视频| 噜噜精品| 激情五月,激情综合网| 99'无码| 欧美色99| 久久天堂网| 丁香五月很很肏| 九九综合影音先锋| 亚洲亚洲人成综合网络| 色色五月婷| 色婷婷狠狠| 最新av在线观看| 操逼巨乳91| 五月丁香婷婷综合| 九九在线精点品| 五月天久久婷婷| 激情深爱五月| www.minyis.com【JT】实力收量可预付QQ2101460746 | 91啪级电影| 99这里只有精品8| 色天天综合天天综合频道。| 日本三级中国三级99人妇网站| 五月婷婷深深爱| 超碰资源在线| www.超碰在线| 这里只有精品在线视频精品| 狠狠五月激情在线| 九九九九九无码| 亚州激情网站无码| 色情五月天se| 青青草视频福利| 成人丁香婷婷五月天| 亚洲国产成人裸舞| 九九www| 丁香五月很很肏| 亚洲av午夜精品一区二区| av五月丁香| 亚洲av成人电影在线观看| 9999热在线观看| 五月天婷婷爱| 色九月婷婷| 操操操av| 人人人人人人人草| 99热这里只有精品99| 色五月天丁香婷婷| 天天干夜夜谢| 色色三级视频| 亭亭玉月丁香| 色婷婷av在线观看| 开心婷婷五月天电影院| 亚洲综合丁香五月天| 五月婷婷六月丁香在线视频免费在线观看| 亚洲人妻电影| 色吧五月| 99热亚州综合| 亚洲成人一区| 森林影视大全,最好看的2019年视频 | 99自拍视频在线| 丁香五月天大香蕉啪啪| 99热狠狠操| 桃色五月婷婷| 常久最新免费的色吊丝| 婷婷久久久久| 无码人妻丰满熟妇奶水区码| 丁香五月婷婷影院| 五月天亚洲图片婷婷| Jh7Uf088VHafNm| 亚洲无码99| 婷婷五月天激情网| 婷婷五月丁香A∨| 嫩草AV久久伊人妇女超级A| 日本三级第一页| 91色逼| 亚洲日韩26uuu| 日日干日日| 极品人妻VIDEOSSS人妻| 日亚二欧美| 五月丁六月香av| 欧美色色色色色色| 婷婷中合| 97色碰| 五月丁香婷婷成人网| 色婷婷综合网| 免费人人操| 五月天婷婷在看| 成人版视频在线观看| 乱精品一区字幕二区| 亚洲乱码在线观看| 久热只有这里精品| 大香蕉婷婷| 久热亚洲| 亚洲最大五月天成人网| 99色色网| 色色色婷婷五月| 26uuu亚洲精品国产| 99热99色| 国产成人av在线| 激情欧美丁香五月| 99五月香婷婷丁香在线视频| 91操人| 婷婷六月色开| 五月天电影网| 色综合色色| 综合网啪| 玖玖综合玖玖| 开心五月天激情网站| 极品少妇高潮啪啪AV无码| 日韩人妻在线观看| 类似婷婷激情综合网站| 99国产97在线,| 欧爱综合视频| 乱岳熟女50岁| 国产乱码久久| www夜夜| www.色五月.com| 婷婷色片| 亚洲免费av在线| 无人精品在线视频| 九九综合五月欧美| 亚洲欧美999| 亚洲av电影在线| 丁香六月毛片| 丁香婷婷天堂| 五月丁香婷婷中文网| 国产69久久久欧美黑人A片| 丁香六月色婷婷欧美| 五月天精品视频| 日韩亚洲视频| 99热精品中文字幕| 精品99这里有| 丁香五月电影| 丁香五月婷婷丫| 国产成人精品一区二三区熟女在线| 99色综合网| 五月丁香啪啪| 一个色的综合| 天天操天天谢| 婷婷丁香18| 婷婷5月九九| 午夜福利8055| 91九色无码日韩| 亚洲综合久| 丁香五月天堂| 色五月视频无码播放| 99爱操| 99这里只有精品|v| 日韩aaaaa| 亚洲色色色色色色色色色| 婷婷五月色| 丁香五月AV在线| 怎么样可以看免费的一级av| 婷婷五月中文在线视频| 久久九九精彩| 色婷婷六月| 婷婷基地五月色| 婷婷五月激情综合啪啪| 9久久久久| 99热热九九| 99热在线中出| 久久大香蕉同僚| 欧美激情五月天婷婷| 色婷婷激情五月天丁香| 99热在线播放| 色婷婷基地在线| 五月丁香综合精品欧美| 婷婷成人五月天| 99这里有精品久久97| 97操操网| www.色婷婷.com| 亚洲激情免费久久| 色色综合热| 综合网五月| 婷婷香五月| 99热播放| 偷拍九九热| 日韩久久色| 久久婷婷操| 婷婷五月综合久久中文字幕| 51精品国自产在线| 午夜婷婷久久| 亚洲日韩26uuu| 久久婷婷人人| 99久久国产宗和精品1上映| 婷婷五月天电影网| 日本婷婷丁香五月| 久久久jd| 激情五月天。| 亚洲热热视频| 五月丁香婷婷AV| 啪啪婷婷五月天激情| 色综合香蕉| 在线看九一V图片| 丁香五月自拍| 开心婷婷五月天激情网| 色色永久| 中文字幕精品在线观看| 五月久久丁香| 久热9| 色综合久久中文| 五月婷婷六月婷| 狠狠色婷婷在线| 亚洲色图81p| www.丁香六月婷婷久久天堂影院.con| 人人操AV| 99热综合网| 日本激情五月| 色五月开心五月激情五月| 丁香六月激情| 婷婷色偷拍| 91碰免费视频| 亚洲亚洲人成综合网络| 五月天激情亚洲| 99热| www、色色色| 人人干天天操五月丁香| 99精彩视频网站在线| 久久99久久99精品免视看婷| 日欧大屏操| 人妻久久久久久久久妻久久久久| 婷婷色亚洲| 91婷婷色五月| 99热一本久道| 微拍92| 性按摩玩人妻HD中文字幕| 激情综合一| 久久丝袜婷婷| 成人av在线网址| 日日噜噜夜夜狠狠久久丁香五月| 欧美va| 99久久思思| 天天日天天狠狠操| 婷婷中文字幕| 丁香婷婷五月色成人网站| 伊人五月天久久| 色五月色情| 影音先锋 萱萱| 精品爱欲五| 伊人99热| 丁香五月av| 99这里只有精品| 开心五月深爱五月| 亚洲激情av| 九九香蕉网| 色综合色色色| 久久久久er热| 国产激情视频在线观看| 大香蕉520| 99精品免费视频| 爱射综合| 色婷婷狠狠| 一本大道嫩草AV无码专区| 成 人片 黄 色 大 片| 婷婷九月色| 中文字幕丰满孑伦无码专区| 国产精品99久久久久久久女警| 九九热在线精品视频| 99热精品99| 婷婷久月| 9 1超碰九色| 五月婷婷av| 五月天伊人| www.婷婷六月天| 99热国品| 99热国产在线| 激情婷婷22月间| 久久久久99精品成人网站| 伊人狠狠色婷婷综合丁香一区| 六月婷婷色色色| 超碰啪啪网| 91久久久久久久91| 婷婷八月激情| 色噜噜,噜噜色| www,av好吊操| 五月丁香色综合| 激情综合网五月激情| 色婷婷成人做爰A片免费看网站| 性做久久久久久久免费看| 色五月天婷婷婷婷婷婷婷婷婷婷婷婷婷婷婷婷婷婷婷婷婷婷婷婷婷婷婷婷 | 成年人丁香五月| 久草热久草在线视频| 亚洲精品久久久无码| 婷婷五月天大香蕉在线视频观看| 第1影院之五月婷婷| 国产在线黄色| 在线观看免费狠狠色丁香香综合| 五月丁香六月综合情在线观看| 中文字幕簧片| 天天爽天天摸人妻综合网| 在线看片av| 久久久久9999| 99精日本久久| 狼人婷婷久久| 热热久久精品视频| 欧美婷婷综合| 无码少妇高潮喷水A片免费| 亚韩精品视频1区| 色婷婷97| 色婷婷丁香特级性爱视频| 成人短视频在线免费观看| 色色综合网站| 97人人操人人操人人操人人| 欧美性二区| 色五月婷婷天天操夜夜操| 久草A片| 丁香操逼| 成人 在线 日韩| 激情婷婷网| 欧美25p| 亚洲精品久久久无码| 玖玖婷婷色五月| 人人舔人人色人人高潮| 亚州操操| 色碰97| 丁香五月婷婷深爱综合激情 | 4399伦理午夜| 五月丁香亚洲综合网| 五月天婷婷影院| 婷婷婷婷婷婷婷婷婷婷丁香| jiqingtaose五月天| 激情五月少妇| 极品少妇XXXX精品少妇偷拍| 手机旧版看人妻1025| 2020久久婷婷五月| 99热18| 久久香蕉网| 色婷婷在线播放| 色综合色| 亚洲婷婷性爱| 色爱99| 天天干天天色综合| 狠狠色狠狠爱| 五月天色婷婷伊人网| 黄色五月婷婷| 亚洲色色五月| 79色色色色| 五月丁香六月激情| 久久黄A片| 五月丁香 啪啪| 五月激情婷婷偷拍| 深爱激情五月天婷婷网| 亚洲综合五月天| 99操久久| AV在线大香蕉| 婷婷久久天堂网| 亚洲成人va| 97色五月婷婷在线| 深情六月婷婷综合久久| 26UUU精品一区二区| 久草 天堂| 五月婷婷六月天| 91干网| WWW丁香五月| 99热最新| 五月香蕉综合| 99热精品中文字幕| 婷婷丁香在线| 色99网| 538任你爽| 伊人久久艹| 91超碰人人操| 激情九月综合| 激情综合啪啪| 开心激情网在线| 五月婷婷激情久久| 六月丁香啪啪啪| 9月色婷婷| 99九九热在线观看| 97碰啪啪| 五月激情婷婷丁香| 色婷丁香五月| 成人精品视频99在线观看免费| 第四色色六月色综合| 中文字幕在线免费观看视频| 亚洲性爱干干| 噜噜在线| 天天色天天爱天天爽| 国产99久9在线+|+传媒| 99热色在线精品| 天天综合色99| 开心激情网五月天| 色五月色图| 五月婷婷啪| 丁香六月婷婷久久综合| 激情五月婷婷| 色色色色色色色色色999| 亚洲欧洲另类图片| 久久久久久人妻久久久久久久久久人妻久久久 | m色激情网| 六月婷婷AV| 天天操天天操天天操天天操天天操| 国产精品国产| 人妻久久久久久| 熟女乱论网| 超碰69天堂| 五月丁香激情婷婷| 91欧美| 五月久久综合| 91婷婷丁香五月| 超碰免费在线| 丁香激情综合| 国产婷婷综合在线免费视频| 超碰在线国产| 色五月婷婷777| 亚洲人妻电影| 欧洲99视频在线| 99久热视频在线| 亚洲情色一区| 久久精品性爱视频,| 97搞在线| 狠狠色综合网| 黄色99网| 亚洲碰碰碰| 国产成人精品一区二三区熟女在线| 婷婷五月天99| 91狠狠综合网| 欧美日韩成卜| 99在线免费观看| 色97综合婷婷天天色| 久热re在线视频| 五月激情六月综合| 色五月丁香六月欧美综合| 五月婷婷综合激情| 影音先锋日本三级资源| 97影院一级片| 色5月婷婷| 亚洲啪啪视频| 欧美日韩一区二区三区四区| 丁香五月成人| 麻豆五月丁香婷婷| 色播综合| 大香婷婷| 五月天成人在线视频网站| 99久久a线观| 五月丁香综合在线| 99热九九热| 丁香五月激情五月| www.五月天。com| 久热99| 国产女人十八水真多1| 99这里只有精品国产| 婷婷丁香五月天熟女丝袜| 超碰在线成人| 色欲午夜无码久久久久久张津瑜| 久久五月婷婷开心网| 色呦呦美女| Caoub青青超碰 | 天天干天天色综合| 欧美性丁香色色五月天干干| 99热精品在线播放观看| 99色干| 97久操视频| 婷婷五月天福利| 天天综合网91| 99久久五月婷婷| 五月丁香无码视频| 久久99这里只有精品| 婷婷五月综合网| 综合玖玖偷拍| 97五月婷| 激情内射人妻1区2区3区| 精品久久99码| 波多野结衣AV无码Porn| 婷婷五月天狠狠| 噜噜噜噜在线| 免费亚洲婷婷中文字幕| 亚洲啪| 校园春色亚洲色| 五月婷婷色在线| 色婷婷亚洲婷婷| 99久久6| 淫视馆aV二区一区| 色婷婷精品视频| 激情图片五月天| 六月合五月婷| 狠狠色丁香综合| 丁香六月婷婷综合色| 色色丁香| 久久99综合| 精品99在线| 色五月婷婷操逼| 五月丁香黄色| 日韩精品电影| 性爱人人网| 97热久久五月婷婷| AAA久久久AAA久久久AAA| 热久久婷婷| 婷婷五月激情综合啪啪| 99热在线爱| 激情五月狠狠喔| 97超碰在线观看免费| 婷婷久久在线| 丁香五月天社区婷婷| 综合网网欲色| 一级二级色大片| 色婷婷久久天天性爱| 大伊香蕉玖玖爱| 激情五婷网| 色五月开心婷婷| 色婷婷五月天天天天天| 五月天婷婷在线观看精品男人| 精品无码色欲AV| 人人干av| 五月丁香激情综合| 久久99国产综合精品免费| 欧美色一级色| 99热热热天天人人人超超碰| 久久亭亭电影| 一区视频网站| 啪啪91| 99久热这里有精品| 五月天黄色激情小说| 五月婷婷天| 久久天天| 六月丁香激情网| 色婷婷基地 | 亚洲a片免费观看| 99视频91| 婷婷综合久久| 天天射综合网天天插| 七七九九色色| 亚洲色亚洲精品| 人妻激情在线| 激情99| 天天肏视奸| 黄网免费观看| 日韩五月天婷婷| 亚洲男女激情| 99在线热| 免费看欧美成人A片无码| 久久久久视剧HD| 久久久精品免费啪啪国| 天天综合五月| 69五月天视频| 五月婷婷激情综合av| 在线播放成人网站| 丁香情色五月| 99熟女视频| 五月色天五月色| 丁香五月婷老师| 99re这里只有| #NAME?| 婷婷97碰碰| 狠狠色综合777| 婷婷婷久久久| 久久小说网| 色色五月婷婷狠狠| 日韩精品999| 婷婷色Av| 色播五月婷婷| 婷婷伊人欧美| 亚洲视99| 色五月欧美| 精品久久久久成人码免费动漫| 久久婷婷五月综合色和| 婷婷丁香射射| 久久综合五月天| 中文字幕日本最新乱码视频 | site:xiongshengzz.com| 亚洲va欧洲va国产va不卡| 婷婷在线精品| xxxx五月天色色| 婷婷五月天日逼| 大香蕉婷婷丁香天堂AV| 婷婷综合国产| 天天插天天玩天天干| 一本色道久久综合狠狠躁小说| 夜精品无码A片一区二区蜜桃| 狠狠爱婷婷| 开心五月丁香啪| 丁香六月婷婷综合| 狠狠99| www,天天干| A片试看50分钟做受视频| 日韩不卡DvD| 色婷婷www| 97五月婷| 色婷婷五月六月丁香综合视频| pacopacomama 070722_670 素人奥様初撮りドキュメント 103 大久保純子 | 丁香五月大片| 黄网在线免费观看| 成人啪啪色婷婷久| 久操操| 99热精品综合| 人妻视频在线| 一本九九色| 欧美激情-区二区三区| 天天插天天日| 日本色久| 性综合网| 密视AV综合在线| 人人爱人人摸人人澡| 国产精品涩涩涩视频网站| a网站免费观看| 九月丁香亭亭| 99热精品观看| 99热综合网| 色情五月天导航| 五月婷婷婷婷| av一区免费看| 丁香五月在线视频黑人| AA片在线观看视频在线播放| 午夜理论片最新午夜理论剧| 五月婷婷色播| 91超级碰人人操| 99国产视频网| 欧美色色日韩| 久久婷婷五月天蜜桃| 99热在线网站| 色五月丁香伊人五月| 色色色五月| 婷婷天天婷婷天天澡| 六月丁香成人| 六月合五月婷| CAOBIBI| 丁香久久久| 色琪琪一综合久久激情五月视频| 中文字幕av在线| 激情综合五| 天天影院色|