1. 基本信息
| 项目 | 内容 |
|---|---|
| 名称 | spring-security-jwt-rrezartprebreza-spring-boot-skills |
| 作者/维护者 | rrezartprebreza(个人开发者) |
| 来源链接 | https://github.com/rrezartprebreza/spring-boot-skills/tree/main/skills/spring-boot-4/spring-security-jwt |
| 许可证 | MIT(GitHub API 获取) |
| GitHub Stars | 190(整个 spring-boot-skills 合集仓库;该数字反映合集整体热度,不代表本子技能自身热度,GitHub API 获取) |
| Forks | 35(同上,合集整体,GitHub API 获取) |
| 最新版本 | 无独立版本号,仓库最近一次内容修订为 2026-07-30(GitHub API 获取) |
| 安装方式 | 复制子目录到 agent 的 skills 目录(见第 10 章) |
2. 功能介绍与亮点
这是一份面向 Spring Boot 4.x + Spring Security 7 的 JWT 认证实现指南,教 AI 编程 agent 按最新 API 写无状态 JWT 认证,而不是照搬训练数据里的旧写法。核心内容覆盖:
- 安全过滤链配置:
SecurityFilterChainBean、STATELESS会话策略、路径级放行规则、方法级安全(@PreAuthorize/@PostAuthorize) - JWT 服务与过滤器:访问令牌/刷新令牌的生成与校验、过期与篡改异常的正确捕获方式(避免异常穿透变成 500)
- 401/403 响应体:显式配置
exceptionHandling,避免客户端收到空响应体或被重定向到登录页 - 完整的“agent 常踩坑”清单:13 条具体条目,逐条对应 Spring Security 7 中已被移除的旧 API(如
WebSecurityConfigurerAdapter、antMatchers()、.and()链式写法)、常见逻辑错误(如SessionCreationPolicy设错、BCrypt 强度过低、刷新令牌校验疏漏)
最大亮点是明确标注版本分界——Spring Boot 4 把 Spring Security 7 的 lambda-only DSL 定为唯一写法,旧版链式 API 已被物理移除、代码编译不过;本技能把这类“agent 用训练数据里的旧写法直接编译失败”的坑逐条列出并给出替代写法。仓库同时维护 Spring Boot 3 分支的等价版本,两个版本并行更新。
3. 适用场景
所属分类:工程效率与代码质量——本技能产出的是应用自身的认证/授权业务代码,属于技术栈编码指南范畴。
适合已在使用 Spring Boot 4.x(或仍在 Spring Boot 3.x,可切换到仓库的对应分支)、需要实现或重构 JWT 无状态认证的后端开发者。尤其适合团队用 AI 编程 agent 生成安全相关代码、又担心 agent 输出过时或有缺陷的认证实现的场景——把该技能放进项目后,agent 生成认证代码前会先读取这份约定。
4. 跨 Agent 兼容性
- Claude Code:原生支持——仓库明确提供
.claude/skills/安装路径与徽章标注兼容 - Codex:原生支持——仓库同时提供
.codex/skills/安装路径与徽章标注兼容 - OpenClaw:未验证——SKILL.md 遵循标准 YAML front matter + Markdown 正文格式,理论上可迁移,但仓库文档未点名支持
- Hermes Agent:未验证——同上,未见任何提及
5. 推荐理由
Spring Boot 4 与 Spring Security 7 在 2026 年内做了大量破坏性 API 变更,AI 编程 agent 的训练数据里充斥着已失效的旧写法,直接生成的认证代码大概率编译不过或留有安全隐患。这份技能用一份文档把当前正确写法与 13 条具体的“agent 常见错误”绑在一起,对任何用 agent 写 Spring Boot 后端认证代码的团队都是直接可用的护栏。
6. 评分
| 维度 | 分数 | 说明 |
|---|---|---|
| 受欢迎程度 | 5 | 该技能所属子目录本身尚无独立的第三方讨论或引用证据;所属合集仓库由单一开发者维护,近期有过针对该子目录的专门修订 |
| 可用性 | 9 | 复制单个文件夹即可安装,无需配置或付费依赖;内容随 Spring Boot 4 / Spring Security 7 当前版本同步维护(最近一次修订为 2026-07-30);示例代码完整可编译,覆盖依赖声明到控制器的全链路 |
| 安全性 | 9 | 纯 Markdown 文档配代码示例,技能自身不执行任何命令、不联网、不要求任何凭据;仓库许可证明确(MIT);内容未见任何可疑指令或误导性说明 |
综合评分:7.7
7. 跟同类 Skills 相比的优势
| 项目 | 定位 | 与本技能的差异 |
|---|---|---|
| piomin/claude-ai-spring-boot | 面向 Spring Boot 的综合性 Claude Code 模板,JWT/OAuth2 只是其中一节 | 覆盖面更广(含整套项目脚手架),但对 JWT 认证的处理只是通用小节,未专门列出 Spring Security 7 的破坏性 API 变更清单;最近一次更新在 2026 年 4 月 |
| spring-ai-community/spring-testing-skills | Spring 应用测试模式合集,含安全测试子技能 | 关注点是“如何测试”(@WithMockUser、CSRF、JWT 测试后处理器等),不涉及认证功能本身的实现,与本技能互补而非重叠 |
8. 用户评价
该技能目前在第三方平台尚无具名用户评价。
9. 其他补充
本技能是 spring-boot-skills 仓库中的一份子技能,该仓库共维护 38 份技能(Spring Boot 4 与 Spring Boot 3 各 19 份,一一对应),覆盖架构模式、API 设计、数据持久化、批处理、安全、AI/MCP 集成、测试等主题。同仓库中的 domain-driven-design、testing-pyramid、mcp-server、spring-ai-integration 等技能覆盖 Spring Boot 开发的其他环节,可与本技能配套安装使用。
10. 安装使用方式
Claude Code:
PROJECT_DIR=/path/to/my-spring-app
mkdir -p "$PROJECT_DIR/.claude/skills"
git clone https://github.com/rrezartprebreza/spring-boot-skills.git /tmp/spring-boot-skills
cp -r /tmp/spring-boot-skills/skills/spring-boot-4/spring-security-jwt "$PROJECT_DIR/.claude/skills/"
Codex:
PROJECT_DIR=/path/to/my-spring-app
mkdir -p "$PROJECT_DIR/.codex/skills"
cp -r /tmp/spring-boot-skills/skills/spring-boot-4/spring-security-jwt "$PROJECT_DIR/.codex/skills/"
仍在 Spring Boot 3.x 的项目,把路径中的 spring-boot-4 换成 spring-boot-3 即可获取对应版本。安装后无需重启,agent 在处理认证相关请求时会自动读取该技能文件。
11. 注意事项
- 内容严格对应 Spring Boot 4.x / Spring Security 7,若项目仍在 Spring Boot 3.x / Spring Security 6,需改用仓库的
spring-boot-3分支版本,两者 API 不通用 - 示例中的刷新令牌逻辑只给出了生成与校验,未包含完整的刷新端点实现,文档中已明确提示生产环境需自行补充令牌轮换与吊销机制
- 仓库目前由单一开发者维护,暂无独立的第三方社区反馈可供交叉验证