Spring Security предоставляет компонент, который несет прямую ответственность за решение, что делать после успешной аутентификации - AuthenticationSuccessHandler:
Возможно, приведенный ниже код поможет вам понять последовательность задач:
public class MySimpleUrlAuthenticationSuccessHandler
implements AuthenticationSuccessHandler {
protected Log logger = LogFactory.getLog(this.getClass());
private RedirectStrategy redirectStrategy = new DefaultRedirectStrategy();
public void onAuthenticationSuccess(HttpServletRequest request,
HttpServletResponse response, Authentication authentication)
throws IOException {
handle(request, response, authentication);
protected void handle(HttpServletRequest request,
HttpServletResponse response, Authentication authentication)
throws IOException {
String targetUrl = determineTargetUrl(authentication);
if (response.isCommitted()) {
"Response has already been committed. Unable to redirect to "
+ targetUrl);
redirectStrategy.sendRedirect(request, response, targetUrl);
protected String determineTargetUrl(Authentication authentication) {
boolean isUser = false;
boolean isAdmin = false;
Collection<? extends GrantedAuthority> authorities
= authentication.getAuthorities();
for (GrantedAuthority grantedAuthority : authorities) {
if (grantedAuthority.getAuthority().equals("ROLE_USER")) {
isUser = true;
} else if (grantedAuthority.getAuthority().equals("ROLE_ADMIN")) {
isAdmin = true;
if (isUser) {
return "/homepage.html";
} else if (isAdmin) {
return "/console.html";
} else {
throw new IllegalStateException();
protected void clearAuthenticationAttributes(HttpServletRequest request) {
HttpSession session = request.getSession(false);
if (session == null) {
public void setRedirectStrategy(RedirectStrategy redirectStrategy) {
this.redirectStrategy = redirectStrategy;
protected RedirectStrategy getRedirectStrategy() {
return redirectStrategy;
Наиболее распространенные способы реализации логики перенаправления после входа в систему:
с использованием заголовка HTTP Referer
сохранение исходного запроса в сеансе
добавление исходного URL-адреса к перенаправленному URL-адресу входа в систему
в этом и этом статьях, которые вы можете увидеть более подробно о безопасности пружины: