惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

博客园_首页
H
Help Net Security
腾讯CDC
宝玉的分享
宝玉的分享
H
Hackread – Cybersecurity News, Data Breaches, AI and More
L
LangChain Blog
爱范儿
爱范儿
T
The Blog of Author Tim Ferriss
J
Java Code Geeks
让小产品的独立变现更简单 - ezindie.com
让小产品的独立变现更简单 - ezindie.com
MyScale Blog
MyScale Blog
Engineering at Meta
Engineering at Meta
N
Netflix TechBlog - Medium
D
Docker
V
V2EX
Last Week in AI
Last Week in AI
G
Google Developers Blog
IT之家
IT之家
C
Check Point Blog
钛媒体:引领未来商业与生活新知
钛媒体:引领未来商业与生活新知
人人都是产品经理
人人都是产品经理
博客园 - 叶小钗
奇客Solidot–传递最新科技情报
奇客Solidot–传递最新科技情报
博客园 - 聂微东

博客园_首页

Linux实操--组管理、权限管理和定时任务 Java + EasyExcel 实现单个接口导出多个Excel Mem0 源码解析系列(二):提示词工程的深度剖析 Openclaw TaskFlow究竟是什么?和普通Skill技能有什么区别 博文阅读密码验证 - 博客园 嘉立创开源:应该是全网MicroPython教程最多的开发板 Hermes Agent 集成实践:从协议到生产 2026年AI编程工具横评:Cursor、Codex、Claude Code、Zed、Windsurf Java程序员必看的RAG入门教程 2026 AI效率神器:Superpowers + Claude Code 保姆级教程 本地大模型部署全攻略:从 0 到 1 玩转 Ollama 【从0到1构建一个ClaudeAgent】内存管理-上下文压缩 .NET 高级开发 | 设计、实现一个事件总线框架 电子小白入门之NE555 3. WorkBuddy:隐藏玩法,一键召唤专家,让 AI 以"专家身份"给你干活 和AI一起搞事情#3:Claude Teammate 游戏开发翻车实录 【OpenClaw】通过 Nanobot 源码学习架构---(7)Memory C# .NET 周刊|2026年3月3期 我在 Debian 11 上把 K8s 单机搭起来了,过程没你想的那么顺(/opt 目录版) 深度学习进阶(七)Data-efficient Image Transformer CLI+Skill搭建浏览器AI自动化框架,告别一切重复枯燥任务 告别Token账单无底洞:OpenClaw本地部署,重塑企业数据主权的唯一解 FastAPI+Vue:文件分片上传+秒传+断点续传,这坑我帮你踩平了! SBTI 爆火后,我做了个程序员版的 CBTI。。已开源 + 附开发过程 多模态检索开始进入工程期:用 Sentence Transformers 搭建可落地的 Multimodal RAG 100多行代码实现一个最简单的Agent(用ReAct) Claude Code 通关手册(八):推荐 5 个 Hooks,代码质量提升 3 倍 老板:“有人截图了!”。安全部门:“收到,马上查暗水印!” - why技术 技术之外,皆是人间 C#/.NET/.NET Core技术前沿周刊 | 第 69 期(2026年4.01-4.12)
SpringBoot + 若依 APP版本更新功能实战踩坑记录
SheepDog1998 · 2026-05-11 · via 博客园_首页

一、前言

本次开发需求:实现Android APP版本检测、整包/wgt热更新包下载功能

技术栈:SpringBoot、RuoYi-Vue(para框架)、SpringSecurity、Nginx、MySQL。

本篇博客只针对开发中 静态资源原理、Security放行配置、端口访问原理 三大核心难点详细直白讲解,无多余废话。

二、业务需求说明

2.1 业务逻辑

  1. APP请求后端检测是否有新版本;

  2. 优先判断是否有更高版本整包(packageType=0)

  3. 若无整包,返回wgt热更新包(packageType=1)

  4. 后端返回下载URL,前端不允许处理文件流,必须返回纯浏览器下载地址。

三、SpringBoot静态资源目录方案详解(最终采用)

3.1 存放路径

将APK安装包存放至项目内部路径:

src/main/resources/static/app/profile/apk/xxx.apk

3.2 核心原理(最重要)

SpringBoot 内置约定:resources/static 为官方默认静态资源目录。

SpringBoot 内置Tomcat服务器,启动后会自动扫描、映射该目录,不需要配置、不需要Nginx、不需要写任何代码

3.3 映射规则(死记硬背)

static后面的路径 = 浏览器访问路径

项目物理路径 浏览器访问URL
static/app/profile/apk/xxx.apk http://ip:port/app/profile/apk/xxx.apk

3.4 为什么选用该方案?

  • 无需编写文件流下载接口,代码零侵入;

  • 无需修改Nginx配置,不用操作服务器;

  • 返回纯URL,前端不用处理流、不用解析二进制;

  • 打包时APK打进Jar包,部署简单,线上本地一致。

四、401认证失败 & SecurityConfig配置详解

4.1 问题现象

静态APK地址访问提示:认证失败,无法访问系统资源 401

4.2 产生原因

若依框架(Para)内置 SpringSecurity安全拦截机制,默认:

  • 除登录、验证码等白名单接口;

  • 所有请求必须携带Token令牌

  • 静态资源默认放行不全,apk不在放行名单中,被拦截。

4.3 解决方案代码

.antMatchers(HttpMethod.GET, "/", "/*.html", "/**/*.html", "/**/*.css", "/**/*.js", "/profile/**", "/app/profile/apk/**").permitAll()

4.4 代码逐行详细解释

  1. HttpMethod.GET:只放行GET请求;

  2. /app/profile/apk/**:匹配该路径下所有文件(包含所有APK);

  3. permitAll():匿名访问,不需要Token、不需要登录。

五、两种放行方式详细区别(新手必懂)

5.1 两种放行写法

// 写法1:指定请求方式放行
.antMatchers(HttpMethod.GET, "/app/profile/apk/**").permitAll()
// 写法2:不指定请求方式放行
.antMatchers("/shanguoTrace/**").permitAll()

5.2 核心区别

放行方式 支持请求类型 适用场景 安全性
HttpMethod.GET 仅放行GET 静态资源(apk、图片、html、js、css) 高(推荐)
不指定请求方式 GET/POST/PUT/DELETE全部放行 页面、业务匿名接口

5.3 开发规范

静态资源一律使用 GET 方式放行,禁止全部请求放行,防止恶意提交请求,保证安全。

六、本地不加端口号无法访问详解

6.1 现象

  • 本地访问:http://192\.168\.1\.143/app/profile/apk/xxx\.apk(失败)

  • 本地访问:http://192\.168\.1\.143:8080/app/profile/apk/xxx\.apk(成功)

6.2 根本原理

  1. 你的SpringBoot项目运行端口:8080

  2. 浏览器默认端口:80

  3. 本地开发没有Nginx反向代理

  4. 端口不一致,浏览器找不到服务,直接访问失败。

6.3 线上为什么不用加端口?

线上服务器配置了 Nginx反向代理

用户访问(80端口)→ Nginx转发 → 后端8080端口

所以线上下载地址不需要端口

6.4 通俗口诀

本地无Nginx,必须加端口;线上有Nginx,不用加端口。

七、最终总结

  1. 静态资源:static目录自动映射,最简单零配置;

  2. Security放行:apk必须手动放行,否则401拦截;

  3. 放行规范:静态资源只用GET放行,保证安全;

  4. 端口原理:本地带端口、线上不带端口。

本次功能完全满足前端要求:不处理文件流、纯URL下载、匿名访问、不改Nginx,非常适合企业内部APP版本更新。