Sto tentando di configurare il server Spring con Spring Security 3.2 per poter eseguire una richiesta di accesso ajax.Come impostare il filtro Access-Control-Allow-Origin in modo problematico in Spring Security 3.2
ho seguito il video Spring Security 3.2 e un paio di posti, ma il problema è che sto ottenendo
No 'Access-Control-Allow-Origin' header is present on the requested resource. Origin '' is therefore not allowed access.
Per le richieste di accesso (vedi sotto).
Ho creato una configurazione di CORSFilter e posso accedere alle risorse non protette nel mio sistema con le intestazioni appropriate aggiunte alla risposta.
La mia ipotesi è che non sto aggiungendo il CORSFilter
alla catena del filtro di sicurezza o potrebbe essere troppo tardi nella catena. Qualsiasi idea sarà apprezzata.
public class WebAppInitializer implements WebApplicationInitializer {
public void onStartup(ServletContext servletContext) {
WebApplicationContext rootContext = createRootContext(servletContext);
configureSpringMvc(servletContext, rootContext);
FilterRegistration.Dynamic corsFilter = servletContext.addFilter("corsFilter", CORSFilter.class);
corsFilter.addMappingForUrlPatterns(null, false, "/*");
private WebApplicationContext createRootContext(ServletContext servletContext) {
AnnotationConfigWebApplicationContext rootContext = new AnnotationConfigWebApplicationContext();
rootContext.register(SecurityConfig.class, PersistenceConfig.class, CoreConfig.class);
servletContext.addListener(new ContextLoaderListener(rootContext));
servletContext.setInitParameter("defaultHtmlEscape", "true");
return rootContext;
private void configureSpringMvc(ServletContext servletContext, WebApplicationContext rootContext) {
AnnotationConfigWebApplicationContext mvcContext = new AnnotationConfigWebApplicationContext();
ServletRegistration.Dynamic appServlet = servletContext.addServlet(
"webservice", new DispatcherServlet(mvcContext));
Set<String> mappingConflicts = appServlet.addMapping("/api/*");
if (!mappingConflicts.isEmpty()) {
for (String s : mappingConflicts) {
LOG.error("Mapping conflict: " + s);
throw new IllegalStateException(
"'webservice' cannot be mapped to '/'");
public class SecurityWebAppInitializer extends AbstractSecurityWebApplicationInitializer {
richieste a /api/utenti - funzionano bene e vengono aggiunte le intestazioni Access-Control-Allow. Ho disabile CSRF e le intestazioni solo per assicurarsi che questo non è il caso
public class SecurityConfig extends WebSecurityConfigurerAdapter {
protected void registerAuthentication(AuthenticationManagerBuilder auth) throws Exception {
protected void configure(HttpSecurity http) throws Exception {
public class CORSFilter implements Filter{
static Logger logger = LoggerFactory.getLogger(CORSFilter.class);
public void init(FilterConfig filterConfig) throws ServletException {
public void doFilter(ServletRequest request, ServletResponse res, FilterChain chain) throws IOException, ServletException {
HttpServletResponse response = (HttpServletResponse) res;
response.setHeader("Access-Control-Allow-Origin", "*");
response.setHeader("Access-Control-Allow-Methods", "POST, GET, OPTIONS, DELETE");
response.setHeader("Access-Control-Max-Age", "3600");
response.setHeader("Access-Control-Allow-Headers", "x-requested-with");
chain.doFilter(request, response);
public void destroy() {}
Accesso Richiesta:
Request URL:http://localhost:8080/devstage-1.0/login
Request Headers CAUTION: Provisional headers are shown.
Accept:application/json, text/plain, */*
User-Agent:Mozilla/5.0 (Windows NT 6.3; WOW64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/33.0.1750.154 Safari/537.36
Form Dataview sourceview URL encoded
