fix(auth/logout): 禁用内置 LogoutFilter,登出改走 auth 模块清会话 cookie

POST /logout 原先被 Spring Security 内置 LogoutFilter 截走(204),只清空
SecurityContext,从不执行 LoginController.logout,导致 aiimage_token cookie
残留、退出登录后仍保持登录态。SecurityConfig 显式 logout.disable() 后请求
落到 POST /logout → 200 + Set-Cookie aiimage_token=;(Max-Age=0) 清除。
补充真实登出 E2E(live):登出返回 200、下发清除 cookie、无 cookie 后 401。
注:此前的 500/CNFE 系运行进程 jar 被覆盖为 thin jar 所致,重建 fat jar
并重启即恢复;本提交只改逻辑。11/11 live 用例通过。
This commit is contained in:
2026-09-05 14:49:52 +08:00
parent 40224d8e56
commit 289f4488f9
2 changed files with 29 additions and 0 deletions
@@ -19,6 +19,8 @@ public class SecurityConfig {
return http
.cors(Customizer.withDefaults())
.csrf(csrf -> csrf.disable())
// 登出走 auth 模块 POST /logout(清 aiimage_token cookie),禁用内置 LogoutFilter
.logout(logout -> logout.disable())
.authorizeHttpRequests(auth -> auth.anyRequest().permitAll())
.httpBasic(Customizer.withDefaults())
.build();