Postman 保存 token 到环境变量

思路

用 Postman 的 Tests(测试脚本) 从登录接口的响应里提取 token,存进环境变量(Environment Variable),然后在其他请求的 Headers 里引用这个变量即可,无需每次手动复制粘贴。

步骤

1. 在登录请求的 Tests 标签页写脚本

打开你的登录接口请求 → 点击 Tests(新版 Postman 叫 Post-response)→ 写入:

// 解析响应体
const res = pm.response.json();

if (res.success && res.data && res.data.token) {
    // 存入环境变量(推荐)
    pm.environment.set("token", res.data.token);
    console.log("Token 已保存:", res.data.token);
} else {
    console.warn("登录失败或未拿到 token", res);
}

如果你没有建 Environment,也可以用 pm.globals.set("token", res.data.token) 存全局变量,效果类似,但 Environment 更规范(不同环境/账号互不干扰)。

2. 确认 Environment 已选中

右上角环境下拉框,选中你正在用的那个 Environment(哪怕是空的也要建一个并选中),否则 pm.environment.set 不会生效。

3. 在其它请求里引用这个变量

在需要携带 token 的请求上:

方式 A:手动在 Headers 里加

Key Value
Authorization {{token}}

或者如果后端要求带 Bearer 前缀:

Authorization: Bearer {{token}}

具体 header 名(AuthorizationTokenX-Token 等)要和你后端拦截器实际读取的 header 名一致——从你贴的 AuthService 代码看,它内部没有体现具体是从哪个 header 读 token 的(是在 Controller/拦截器层做的),需要你确认一下实际接口用的 header 名。

方式 B:在 Authorization 标签页配置(更推荐,管理更清晰)
– 请求的 Authorization 标签页 → Type 选 API KeyBearer Token
– Key 填 token(或你后端真实的 header 名),Value 填 {{token}}
– Add to 选 Header

4. 让整个 Collection 都自动带上 token(一次配置,全局生效)

不想每个请求都单独配置的话:

  1. 点击 Collection 名称EditAuthorization 标签页
  2. Type 选 API Key
  3. Key: Authorization(或你的实际 header 名),Value: {{token}},Add to: Header
  4. 保存

之后 Collection 下所有请求,只要它们自己的 Authorization 设置成 Inherit auth from parent(这是新建请求的默认值),就会自动带上 {{token}},不需要逐个配置。

效果

  1. 先跑一次登录请求 → Tests 脚本自动把 token 存进环境变量
  2. 后续所有请求(配置了 Inherit auth from parent 或手动写了 {{token}} 的)都会自动带上最新的 token
  3. 重新登录一次,变量自动更新,无需手动复制

2026 年独立开发者开发 APP 最佳实践

Web 技术栈

TanStack Start
TypeScript
Tailwind
shadcn/ui
Base UI

better-auth

Vercel AI SDK

TanStack Query
TanStack Form

Drizzle ORM
PostgreSQL

oxlint
oxfmt

后端技术栈

Hono

Cloudflare Workers

Cloudflare D1(早期)
↓
Postgres(正式阶段)

Cloudflare R2
Cloudflare KV
Cloudflare Queues

Mobile 技术栈(产品验证后)

Expo
React Native

Expo Router

NativeWind

React Native Reusables

Reanimated
Gesture Handler

EAS

SQLParamCleaner 不定条件查询

    @Test
    public void testQuerySQLParamCleaner() {
        // sql 有条件查询
        SQLParamCleaner.FormatParam formatParam =
                SQLParamCleaner.formatSql("select * from mm_incoterm where description = :description OR code like :code ",
                        Map.of("description", "work", "code", "CI")
                );

        List<Incoterm> incotermList = baseService.getTableDAO().select(Incoterm.class, formatParam.formatSql(), formatParam.formatMap());
        print(incotermList);

        System.out.println("-------------------");

        formatParam =
                SQLParamCleaner.formatSql("description = :description AND code like :code",
                        Map.of("description", "work"),
                        true // 如果没有值,条件设置NULL,这里没有给 code 值,formatSql = description = :description AND code IS NULL
                );
        // condition 有条件查询
        incotermList = baseService.select(formatParam.formatSql(), formatParam.formatMap());
        print(incotermList);
    }

    private void print(List<Incoterm> incotermList) {
        for (Incoterm incoterm : incotermList) {
            System.out.println(incoterm.getCode() + ":" + incoterm.getDescription());
        }
    }

sharp-database 添加多数据源

手动配置后, JdbcTemplateAutoConfiguration,将不会自动注入,所有的数据源都需要自行注入管理!!!

配置类

@Configuration
public class PostgresConfig {

    @Bean
    public TableDAO postgresTableDAO(NamedParameterJdbcTemplate postgresNamedParameterJdbcTemplate) {
        return new TableDAOImpl(postgresNamedParameterJdbcTemplate);
    }

    @Bean
    public DataSource postgresDataSource() {
        DriverManagerDataSource dataSource = new DriverManagerDataSource();
        dataSource.setDriverClassName("org.postgresql.Driver");
        dataSource.setUrl("jdbc:postgresql://127.0.0.1:5432/test");
        dataSource.setUsername("postgres");
        dataSource.setPassword("123");
        return dataSource;
    }

    @Bean
    public NamedParameterJdbcTemplate postgresNamedParameterJdbcTemplate(DataSource postgresDataSource) {
        return new NamedParameterJdbcTemplate(postgresDataSource);
    }

    @Bean
    public TableGenerator postgresTableGenerator(NamedParameterJdbcTemplate postgresNamedParameterJdbcTemplate) {
        return new PostgresSQLTableGenerator(postgresNamedParameterJdbcTemplate.getJdbcTemplate());
    }
}

PostgresEntityDAOImpl.java

@FieldDefaults(level = AccessLevel.PRIVATE)
@Validated
public class PostgresEntityDAOImpl<T, ID> extends EntityDAOImpl<T, ID> {

    @Resource
    @Qualifier("postgresTableDAO")
    @Getter
    private TableDAO tableDAO;

}

测试

@SpringBootTest
public class PostgresTableDAOTest {

    @Autowired
    private TableDAO postgresTableDAO;

    @Autowired
    private ProductDAO productDAO;

    @Autowired
    private TableGenerator postgresTableGenerator;

    @Test
    public void testTableGenerator() {
        postgresTableGenerator.createTable(Product.class);
    }

    @Test
    public void testPostgresTableDAO() {
        productDAO.insert(Product.builder().code("11").description("Product A").build());
    }
}

sharp-admin 集成第三方登录

sharp-admin 添加 SSOTokenAuthenticationFilter.java

public class SSOTokenAuthenticationFilter extends OncePerRequestFilter {

    @Override
    protected void doFilterInternal(HttpServletRequest request, HttpServletResponse response, FilterChain chain) throws ServletException, IOException {
        String header = request.getHeader("Authorization");
        String accessToken;
        if (header == null || !header.startsWith("Bearer ")) {
            accessToken = request.getParameter("access_token");
        } else {
            accessToken = header.substring(7);
        }

        if (StringUtils.isBlank(accessToken)) {
            chain.doFilter(request, response);
            return;
        }

        try {
            SecurityContext securityContext = (SecurityContext) request.getSession().getAttribute("SPRING_SECURITY_CONTEXT");
            if (Objects.isNull(securityContext)) {
                // 根据 accessToken 解析用户信息和权限信息 构造 authentication
                String code = "";
                UserDAO userDAO = WebApplicationContextUtils.getWebApplicationContext(request.getServletContext()).getBean(UserDAO.class);
                User user = userDAO.selectByCode(code).get();
                user.setPassword(accessToken);
                AdminUserDetails userDetails = new AdminUserDetails(user, AuthorityUtils.createAuthorityList("ROLE_STUDENT"));
                Authentication authentication = UsernamePasswordAuthenticationToken.authenticated(userDetails, userDetails.getPassword(), userDetails.getAuthorities());
                request.getSession().setAttribute("SPRING_SECURITY_CONTEXT", authentication);
                SecurityContextHolder.getContext().setAuthentication(authentication);
            }
            chain.doFilter(request, response);
        } catch (Exception e) {
            response.setStatus(HttpStatus.FORBIDDEN.value());
            HttpServletResponseUtils.write(response, "application/json;charset=UTF-8"
                    , JsonUtils.toJson(ResultUtils.fail(HttpStatus.FORBIDDEN.value(), e.getMessage())));
            e.printStackTrace();
        }
    }
}

WebSecurityConfig.java 注册 SSOTokenAuthenticationFilter.java

http.addFilterBefore(new SSOTokenAuthenticationFilter(), UsernamePasswordAuthenticationFilter.class);

单点登录(SSO)看这一篇就够了

sharp-admin 如何登录到其他 App

希望用户登录 sharp-admin 后,转发到 App 携带 jsessionid ,App 获取 jsessionid , 获取用户的登录信息(类似 SSOTokenAuthenticationFilter.java 的处理流程)

比如登录 sharp-admin 后,获取jsessionid=abc,那么跳转到 App 需要把 jsessionid=abc 加入到 url 中,做地址重写。http://app.com;jsessionid=abc app获取请求中的 jsessionid ,通过接口 /api/user-info;jsessionid=abc获取用户信息,然后做后续的授权操作。

sharp-admin 获取当前用户的信息

    /**
     * 获取当前登录用户的信息
     * @return
     */
    @GetMapping("api/user-info")
    @ResponseBody
    public User userInfo() {
        User user = UserContextHolder.get();
        return user;
    }

/api/user-info;jsessionid=abc jsessionid 是通过路径参数传递的。

/api/user-info 不需要认证

.antMatchers("/api/user-info").permitAll()

MvcConfig.java

@Bean
public HttpFirewall getHttpFirewall() {
    StrictHttpFirewall strictHttpFirewall = new StrictHttpFirewall();
    strictHttpFirewall.setAllowSemicolon(true); // 允许;
    return strictHttpFirewall;
}

注意:如果 cookies 和 地址栏 jsessionid 同时提交,那么 cookies 中的 JSESSIONID 会覆盖地址栏中的 jsessionid,测试的时候如果用浏览器测试地址栏就会被覆盖,postman 测试需要检查 cookies 是否携带了JSESSIONID。大多数情况下,地址栏 jsessionid 的使用,都是禁用 cookie 的情况下。jsessionid 也会有一些安全风险。