스프링 MVC 2편 (7), 로그인 2 - 필터, 인터셉터

2025. 12. 23. 01:31Spring RoadMap/Spring MVC

백엔드 웹 개발 핵심 기술, 스프링 MVC - 로그인 처리 2 (필터, 인터셉터)

로그인 여부를 체크하는 로직은 모든 컨트롤러에 공통적으로 적용되어야 한다.

웹과 관련된 공통 관심사(cross-cutting concern)를 처리할 때는 AOP보다는 웹 기술인 서블릿 필터스프링 인터셉터를 사용하는 것이 훨씬 효율적이다. HTTP 헤더나 URL 정보가 필요하기 때문이다.


1. 서블릿 필터 (Servlet Filter)

필터는 서블릿(DispatcherServlet)이 지원되기 전에 먼저 실행되는 수문장이다.

 

필터 흐름

HTTP 요청 -> WAS -> 필터 -> 서블릿 -> 컨트롤러

 

필터는 특정 URL 패턴에 적용할 수 있다, 

스프링을 사용하는 경우 여기서 사용하는 서블릿은 스프링의 Dispatcher Servlet을 말한다.

 

필터 제한

HTTP 요청 -> WAS -> 필터 -> 서블릿 -> 컨트롤러 //로그인 사용자
HTTP 요청 -> WAS -> 필터(적절하지 않은 요청이라 판단, 서블릿 호출X) //비 로그인 사용자

필터 체인

HTTP 요청 -> WAS -> 필터1 -> 필터2 -> 필터3 -> 서블릿 -> 컨트롤러

 

  • 필터는 체인으로 구성되는데, 중간에 필터를 자유롭게 추가할 수 있음
  • 로그를 남기는 필터를 먼저 적용하고, 그 다음에 로그인 여부를 체크하는 필터를 추가할 수 있음 

필터 인터페이스

public interface Filter {
    public default void init(FilterConfig filterConfig) throws ServletException {}
    public void doFilter(ServletRequest request, ServletResponse response, FilterChain chain) throws IOException, ServletException;
    public default void destroy() {}
}
  • 필터 인터페이스를 구현하고 등록하면 서블릿 컨테이너가 필터를 싱글톤 객체로 생성 및 관리
  • init(): 필터 초기화 메서드, 서블릿 컨테이너가 생성될 때 호출
  • doFilter(): 고객의 요청이 올 때 마다 해당 메서드가 호출. 필터의 로직
  • destroy(): 필터 종료 메서드, 서블릿 컨테이너가 종료될 때 호출

요청 로그 필터

LogFilter - 로그 필터

@Slf4j
public class LogFilter implements Filter {
  
    @Override
    public void init(FilterConfig filterConfig) throws ServletException {
        log.info("log filter init");
    }
  
    @Override
    public void doFilter(ServletRequest request, ServletResponse response, FilterChain chain) throws IOException, ServletException {
        HttpServletRequest httpRequest = (HttpServletRequest) request;
        String requestURI = httpRequest.getRequestURI();
      
        String uuid = UUID.randomUUID().toString();
        try {
            log.info("REQUEST [{}][{}]", uuid, requestURI);
            chain.doFilter(request, response);
        } catch (Exception e) {
            throw e;
        } finally {
            log.info("RESPONSE [{}][{}]", uuid, requestURI);
        }
    }
  
    @Override
    public void destroy() {
        log.info("log filter destroy");
    }
}
  • public class LogFilter implements Filter {}
    • 필터를 사용하려면 필터 인터페이스를 구현해야 함
  • doFilter(ServletRequest request, ServletResponse response, FilterChain chain)
    • HTTP 요청이 오면 doFilter가 호출
    • ServletRequest request는 HTTP 요청이 아닌 경우까지 고려해서 만든 인터페이스
    • HTTP를 사용하면 HttpServletRequest httpRequest = (HttpServletRequest) request;와 같이 다운캐스팅
  • String uuid = UUID.randomUUID().toString();
    • HTTP 요청을 구분하기 위해 요청당 임의의 uuid를 생성
  • log.info("REQUEST [{}][{}]", uuid, requestURI);
    • uuid와 requestURI를 출력
  • chain.doFilter(request, response);
    • 다음 필터가 있으면 필터를 호출하고, 필터가 없으면 서블릿을 호출
    • 만약 이 로직을 호출하지 않으면 다음 단계로 진행되지 않음

WebConfig - 필터 설정

@Configuration
public class WebConfig {
  
    @Bean
    public FilterRegistrationBean logFilter() {
        FilterRegistrationBean<Filter> filterRegistrationBean = new FilterRegistrationBean<>();
        filterRegistrationBean.setFilter(new LogFilter());
        filterRegistrationBean.setOrder(1);
        filterRegistrationBean.addUrlPatterns("/*");
        return filterRegistrationBean;
    }
}
  • 필터를 등록하는 방법은 여러가지가 있지만, 스프링 부트를 사용한다면 FilterRegistrationBean을 사용해서 등록
  • setFilter(new LogFilter()): 등록할 필터를 지정
  • setOrder(1): 필터는 체인으로 동작하므로 순서가 필요. 낮을수록 먼저 동작
  • addUrlPatterns("/*"): 필터를 적용할 URL 패턴을 지정. 한번에 여러 패턴을 지정 가능

참고 URL 패턴에 대한 룰은 필터도 서블릿과 동일하다. 자세한 내용은 서블릿 URL 패턴으로 검색해보자.

참고 @ServletComponentScan @WebFilter(filterName = "logFilter", urlPatterns = "/*")로 필터 등록이 가능하지만 필터 순서 조절이 안된다. 따라서 FilterRegistrationBean 을 사용하자.

참고 실무에서 HTTP 요청시 같은 요청의 로그에 모두 같은 식별자를 자동으로 남기는 방법은 logback mdc로 검색해보자.

 

1-1. LoginCheckFilter 구현(인증 체크 필터)

 

Filter 인터페이스를 구현해야 한다.

@Slf4j
public class LoginCheckFilter implements Filter {

    // 화이트리스트: 로그인을 하지 않아도 접근 가능한 경로
    private static final String[] whitelist = {"/", "/members/add", "/login", "/logout", "/css/*"};

    @Override
    public void doFilter(ServletRequest request, ServletResponse response, FilterChain chain) throws IOException, ServletException {
        
        HttpServletRequest httpRequest = (HttpServletRequest) request;
        String requestURI = httpRequest.getRequestURI();
        HttpServletResponse httpResponse = (HttpServletResponse) response;

        try {
            log.info("인증 체크 필터 시작 {}", requestURI);

            if (isLoginCheckPath(requestURI)) {
                log.info("인증 체크 로직 실행 {}", requestURI);
                HttpSession session = httpRequest.getSession(false);

                if (session == null || session.getAttribute(SessionConst.LOGIN_MEMBER) == null) {
                    log.info("미인증 사용자 요청 {}", requestURI);
                    
                    // 로그인으로 redirect (중요: 로그인 후 다시 돌아오기 위해 현재 URL을 쿼리 파라미터로 넘김)
                    httpResponse.sendRedirect("/login?redirectURL=" + requestURI);
                    
                    return; // 미인증 사용자는 다음으로 진행하지 않고 여기서 끝!
                }
            }

            // 다음 단계로 진행 (필터 -> 서블릿 -> 컨트롤러)
            // 이걸 안 하면 서블릿이 실행되지 않음 (먹통됨)
            chain.doFilter(request, response); 

        } catch (Exception e) {
            throw e; 
        } finally {
            log.info("인증 체크 필터 종료 {}", requestURI);
        }
    }

    /**
     * 화이트 리스트의 경우 인증 체크X
     */
    private boolean isLoginCheckPath(String requestURI) {
        return !PatternMatchUtils.simpleMatch(whitelist, requestURI);
    }
}

1-2. 필터 등록 (WebConfig)

스프링 부트에서는 FilterRegistrationBean을 사용해서 필터를 등록한다.

@Configuration
public class WebConfig {

    @Bean
    public FilterRegistrationBean loginCheckFilter() {
        FilterRegistrationBean<Filter> filterRegistrationBean = new FilterRegistrationBean<>();
        filterRegistrationBean.setFilter(new LoginCheckFilter());
        filterRegistrationBean.setOrder(1); // 순서 지정 (낮을수록 먼저 실행)
        filterRegistrationBean.addUrlPatterns("/*"); // 모든 요청에 대해 필터 적용

        return filterRegistrationBean;
    }
}

이제 /items에 접근하면 필터가 가로채서 로그인 페이지로 보낸다. 그리고 URL은 /login?redirectURL=/items가 된다.


2. 스프링 인터셉터 (Spring Interceptor)

 

필터는 서블릿 기술이고, 인터셉터는 스프링 MVC가 제공하는 기술이다. 훨씬 더 강력하고 편리하다.

 

스프링 인터셉터 흐름

HTTP 요청 -> WAS -> 필터 -> 서블릿 -> 스프링 인터셉터 -> 컨트롤러
  • 스프링 인터셉터는 디스패처 서블릿과 컨트롤러 사이에서 컨트롤러 호출 직전에 호출됨
  • 스프링 인터셉터는 스프링 MVC가 제공하는 기능이기 때문에 결국 디스패처 서블릿 이후에 등장
  • 스프링 인터셉터에도 URL 패턴을 적용할 수 있는데, 서블릿 URL 패턴과는 다르고, 매우 정밀하게 설정 가능

 

스프링 인터셉터 제한

HTTP 요청 -> WAS -> 필터 -> 서블릿 -> 스프링 인터셉터 -> 컨트롤러 //로그인 사용자
HTTP 요청 -> WAS -> 필터 -> 서블릿 -> 스프링 인터셉터(적절하지 않은 요청이라 판단, 컨트롤러 호출 X) // 비 로그인 사용자

 

스프링 인터셉터 체인

HTTP 요청 -> WAS -> 필터 -> 서블릿 -> 인터셉터1 -> 인터셉터2 -> 컨트롤러
  • 스프링 인터셉터는 체인으로 구성되는데, 중간에 인터셉터를 자유롭게 추가할 수 있음
  • 지금까지 내용을 보면 서블릿 필터와 호출 되는 순서만 다르고, 제공하는 기능은 비슷해 보이지만 스프링 인터셉터는 서블릿 필터보다 편리하고, 더 정교하고 다양한 기능을 지원

 

스프링 인터셉터 인터페이스

public interface HandlerInterceptor {
    default boolean preHandle(HttpServletRequest request, HttpServletResponse response, Object handler) throws Exception {}
    default void postHandle(HttpServletRequest request, HttpServletResponse response, Object handler, @Nullable ModelAndView modelAndView) throws Exception {}
    default void afterCompletion(HttpServletRequest request, HttpServletResponse response, Object handler, @Nullable Exception ex) throws Exception {}
}
  • 서블릿 필터의 경우 단순하게 doFilter() 하나만 제공하지만 인터셉터는 컨트롤러 호출 전( preHandle ), 호출 후( postHandle ), 요청 완료 이후( afterCompletion )와 같이 단계적으로 세분화
  • 서블릿 필터의 경우 단순히 request, response만 제공했지만, 인터셉터는 어떤 컨트롤러( handler )가 호출되는지 호출 정보도 받을 수 있음
  • 어떤 modelAndView 가 반환되는지 응답 정보도 받을 수 있음

 

정상 흐름

  • preHandle: 컨트롤러 호출 전에 호출됨 (더 정확히는 핸들러 어댑터 호출 전에 호출됨)
    • preHandle의 응답값이 true이면 다음으로 진행하고, false이면 더는 진행하지 않음. false인 경우 나머지 인터셉터는 물론이고, 핸들러 어댑터도 호출되지 않는다. 그림에서 1번에서 종료
  • postHandle: 컨트롤러 호출 후에 호출됨 (더 정확히는 핸들러 어댑터 호출 후에 호출됨)
  • afterCompletion: 뷰가 렌더링 된 이후에 호출됨

 

예외가 발생시

  • preHandle: 컨트롤러 호출 전에 호출됨
  • postHandle: 컨트롤러에서 예외가 발생하면 postHandle은 호출되지 않음
  • afterCompletion: afterCompletion은 항상 호출됨. 이 경우 예외( ex )를 파라미터로 받아서 어떤 예외가 발생했는지 로그로 출력 가능

afterCompletion은 예외가 발생해도 호출됨

  • 예외가 발생하면 postHandle()는 호출되지 않으므로 예외와 무관하게 공통 처리를 하려면 afterCompletion()을 사용해야 함
  • 예외가 발생하면 afterCompletion()에 예외 정보( ex )를 포함해서 호출된다.

요청 로그 인터셉터

LogInterceptor - 요청 로그 인터셉터

@Slf4j
public class LogInterceptor implements HandlerInterceptor {
  
    public static final String LOG_ID = "logId";
  
    @Override
    public boolean preHandle(HttpServletRequest request, HttpServletResponse response, Object handler) throws Exception {
      
        String requestURI = request.getRequestURI();
      
        String uuid = UUID.randomUUID().toString();
        request.setAttribute(LOG_ID, uuid);
      
        //@RequestMapping: HandlerMethod
        //정적 리소스: ResourceHttpRequestHandler
        if (handler instanceof HandlerMethod) {
            HandlerMethod hm = (HandlerMethod) handler; //호출할 컨트롤러 메서드의 모든 정보가 포함되어 있다.
        }
      
        log.info("REQUEST [{}][{}][{}]", uuid, requestURI, handler);
        return true; //false 진행X
    }
  
    @Override
    public void postHandle(HttpServletRequest request, HttpServletResponse response, Object handler, ModelAndView modelAndView) throws Exception {
        log.info("postHandle [{}]", modelAndView);
    }
  
    @Override
    public void afterCompletion(HttpServletRequest request, HttpServletResponse response, Object handler, Exception ex) throws Exception {
        String requestURI = request.getRequestURI();
        String logId = (String)request.getAttribute(LOG_ID);
        log.info("RESPONSE [{}][{}]", logId, requestURI);
        if (ex != null) {
            log.error("afterCompletion error!!", ex);
        }
    }
}
  • String uuid = UUID.randomUUID().toString()
    • 요청 로그를 구분하기 위한 uuid를 생성
  • request.setAttribute(LOG_ID, uuid)
    • 서블릿 필터의 경우 지역변수로 해결이 가능하지만, 스프링 인터셉터는 호출 시점이 완전히 분리되어 있음. 따라서 preHandle에서 지정한 값을 postHandle, afterCompletion에서 함께 사용하려면 어딘가에 저장해야 함. LogInterceptor도 싱글톤 처럼 사용되기 때문에 맴버변수를 사용하면 위험. 따라서 request에 저장. 이 값은 afterCompletion에서 request.getAttribute(LOG_ID)로 찾아서 사용
  • return true
    • true면 정상 호출이므로 다음 인터셉터나 컨트롤러가 호출됨
if (handler instanceof HandlerMethod) {
    HandlerMethod hm = (HandlerMethod) handler; //호출할 컨트롤러 메서드의 모든 정보가 포함되어 있다.
}

 

HandlerMethod 

핸들러 정보는 어떤 핸들러 매핑을 사용하는가에 따라 달라짐. 스프링을 사용하면 일반적으로 @Controller, @RequestMapping을 활용한 핸들러 매핑을 사용하는데, 이 경우 핸들러 정보로 HandlerMethod가 넘어옴

 

ResourceHttpRequestHandler 

@Controller가 아니라 /resources/static와 같은 정적 리소스가 호출 되는 경우 ResourceHttpRequestHandler가 핸들러 정보로 넘어오기 때문에 타입에 따라서 처리가 필요

 

postHandle, afterCompletion

 종료 로그를 postHandle이 아니라 afterCompletion에서 실행한 이유는, 예외가 발생한 경우 postHandle가 호출되지 않기 때문. afterCompletion은 예외가 발생해도 호출 되는 것을 보장

 

WebConfig - 인터셉터 등록

@Configuration
public class WebConfig implements WebMvcConfigurer {
  
    @Override
    public void addInterceptors(InterceptorRegistry registry) {
        registry.addInterceptor(new LogInterceptor())
          .order(1)
          .addPathPatterns("/**")
          .excludePathPatterns("/css/**", "/*.ico", "/error");
    }
    //...
}

WebMvcConfigurer가 제공하는 addInterceptors()를 사용해서 인터셉터를 등록

  • registry.addInterceptor(new LogInterceptor()): 인터셉터를 등록
  • order(1): 인터셉터의 호출 순서를 지정. 낮을 수록 먼저 호출됨
  • addPathPatterns("/**"): 인터셉터를 적용할 URL 패턴을 지정
  • excludePathPatterns("/css/**", "/*.ico", "/error"): 인터셉터에서 제외할 패턴을 지정

필터와 비교해보면 인터셉터는 addPathPatterns, excludePathPatterns로 매우 정밀하게 URL 패턴을 지정 가능

 

2-1. LoginCheckInterceptor 구현

HandlerInterceptor 인터페이스를 구현한다. 필터와 달리 chain.doFilter()를 호출할 필요가 없고, 단순히 true/false만 반환하면 된다.

@Slf4j
public class LoginCheckInterceptor implements HandlerInterceptor {

    @Override
    public boolean preHandle(HttpServletRequest request, HttpServletResponse response, Object handler) throws Exception {
        
        String requestURI = request.getRequestURI();
        log.info("인증 체크 인터셉터 실행 {}", requestURI);

        HttpSession session = request.getSession();

        if (session == null || session.getAttribute(SessionConst.LOGIN_MEMBER) == null) {
            log.info("미인증 사용자 요청");
            // 로그인으로 redirect
            response.sendRedirect("/login?redirectURL=" + requestURI);
            return false; // 더 이상 진행하지 않음
        }

        return true; // 다음 단계 진행
    }
}

필터에 비해 코드가 훨씬 간결하다. 특히 화이트리스트 체크 로직이 없다. 왜냐하면 인터셉터 등록 단계에서 아주 편하게 설정할 수 있기 때문이다.

2-2. 인터셉터 등록 (WebConfig)

WebMvcConfigurer를 구현해서 등록한다.

@Configuration
public class WebConfig implements WebMvcConfigurer {

    @Override
    public void addInterceptors(InterceptorRegistry registry) {
        registry.addInterceptor(new LoginCheckInterceptor())
                .order(1)
                .addPathPatterns("/**") // 모든 경로에 적용
                .excludePathPatterns( // 화이트리스트 등록 (매우 편리!)
                        "/", "/members/add", "/login", "/logout",
                        "/css/**", "/*.ico", "/error"
                );
    }
}
  • addPathPatterns: 적용할 경로 패턴
  • excludePathPatterns: 제외할 경로 패턴. 필터처럼 복잡하게 PatternMatchUtils를 쓸 필요가 없다.5

3. 로그인 처리 로직 수정 (redirectURL 처리)

 

필터나 인터셉터가 로그인 페이지로 튕겨낼 때 ?redirectURL=/items를 붙여줬다. 로그인 컨트롤러에서 이를 처리해서, 로그인 성공 시 해당 페이지로 바로 이동시켜주면 UX가 매우 좋아진다.

 

LoginController

@PostMapping("/login")
public String loginV4(@Validated @ModelAttribute LoginForm form, BindingResult bindingResult,
                      @RequestParam(defaultValue = "/") String redirectURL, // 파라미터 받기
                      HttpServletRequest request) {

    if (bindingResult.hasErrors()) {
        return "login/loginForm";
    }

    Member loginMember = loginService.login(form.getLoginId(), form.getPassword());

    if (loginMember == null) {
        bindingResult.reject("loginFail", "아이디 또는 비밀번호가 맞지 않습니다.");
        return "login/loginForm";
    }

    // 로그인 성공 처리
    HttpSession session = request.getSession();
    session.setAttribute(SessionConst.LOGIN_MEMBER, loginMember);

    // redirectURL 적용 (기본값은 홈 /, 값이 있으면 그곳으로)
    return "redirect:" + redirectURL;
}

4. Argument Resolver 활용 (@Login 애노테이션 만들기)

 

인터셉터 덕분에 미인증 사용자는 막았다. 하지만 로그인한 사용자 정보를 쓰려면 컨트롤러마다 다음 코드를 반복해야 한다.

// 반복되는 지저분한 코드
HttpSession session = request.getSession(false);
Member member = (Member) session.getAttribute(SessionConst.LOGIN_MEMBER);

 

이걸 @Login Member member 처럼 애노테이션 하나로 끝내보자.

4-1. @Login 애노테이션 생성

@Target(ElementType.PARAMETER) // 파라미터에만 붙임
@Retention(RetentionPolicy.RUNTIME) // 런타임까지 유지
public @interface Login {
}

 

4-2. LoginMemberArgumentResolver 구현

 

HandlerMethodArgumentResolver를 구현한다.

@Slf4j
public class LoginMemberArgumentResolver implements HandlerMethodArgumentResolver {

    @Override
    public boolean supportsParameter(MethodParameter parameter) {
        log.info("supportsParameter 실행");
        
        // 1. @Login 애노테이션이 붙어 있는지 확인
        boolean hasLoginAnnotation = parameter.hasParameterAnnotation(Login.class);
        
        // 2. 파라미터 타입이 Member 인지 확인
        boolean hasMemberType = Member.class.isAssignableFrom(parameter.getParameterType());

        return hasLoginAnnotation && hasMemberType;
    }

    @Override
    public Object resolveArgument(MethodParameter parameter, ModelAndViewContainer mavContainer, NativeWebRequest webRequest, WebDataBinderFactory binderFactory) throws Exception {
        
        log.info("resolveArgument 실행");

        HttpServletRequest request = (HttpServletRequest) webRequest.getNativeRequest();
        HttpSession session = request.getSession(false);
        
        if (session == null) {
            return null;
        }

        return session.getAttribute(SessionConst.LOGIN_MEMBER);
    }
}
  • supportsParameter: 이 리졸버가 해당 파라미터를 처리할 수 있는지 체크한다. (캐싱되므로 성능 걱정 X)
  • resolveArgument: 실제 세션에서 회원 객체를 꺼내서 반환한다. 여기서 반환된 객체가 컨트롤러 파라미터에 꽂힌다.

4-3. 리졸버 등록 (WebConfig)

@Configuration
public class WebConfig implements WebMvcConfigurer {
    
    // ... 인터셉터 설정 생략 ...

    @Override
    public void addArgumentResolvers(List<HandlerMethodArgumentResolver> resolvers) {
        resolvers.add(new LoginMemberArgumentResolver());
    }
}

4-4. 최종 컨트롤러 적용

HomeController

@GetMapping("/")
public String homeLoginV3ArgumentResolver(@Login Member loginMember, Model model) {

    // 세션 조회 코드 삭제됨! 아주 깔끔!
    if (loginMember == null) {
        return "home";
    }

    model.addAttribute("member", loginMember);
    return "loginHome";
}

5. 서블릿 필터 vs 스프링 인터셉터 비교

 

특징 서블릿 필터 (Filter) 스프링 인터셉터 (Interceptor)
관리 주체 웹 컨테이너 (Tomcat 등) 스프링 컨테이너
적용 시점 서블릿(DispatcherServlet) 실행 전 컨트롤러 실행 전/후
URL 패턴 단순 (/*) 매우 정밀 (addPathPatterns, excludePathPatterns)
접근 가능 객체 ServletRequest, ServletResponse HttpServletRequest, Response, Handler(Controller)
예외 처리 다소 불편 (try-catch 필요) afterCompletion 등으로 편리
주 사용처 보안(XSS), 인코딩, 로깅(Low level) 인증/인가, API 로깅, 데이터 가공

결론: 특별한 이유가 없다면 스프링 MVC 프로젝트에서는 인터셉터를 사용하는 것이 기능도 많고 설정도 편리하다.


정리

 

이번 섹션에서는 로그인 처리의 완성도를 높이는 기술들을 배웠다.

  1. 공통 관심사 처리: 모든 컨트롤러에 로그인 체크 로직을 넣는 대신, 필터인터셉터를 사용하여 입구에서 원천 봉쇄했다.
  2. 스프링 인터셉터: 필터보다 정교한 URL 패턴 설정(excludePathPatterns)이 가능하여 로그인 체크에 최적화되어 있다.
  3. redirectURL: 미인증 사용자가 튕겨져 나갈 때 원래 가려던 URL을 기억해두었다가, 로그인 성공 후 다시 보내주는 UX 디테일을 챙겼다.
  4. Argument Resolver: @Login 애노테이션을 직접 만들어서, 컨트롤러에서 세션을 조회하는 코드마저 제거하고 파라미터로 깔끔하게 주입받도록 개선했다.

이제 보안과 편의성을 모두 갖춘 로그인 시스템이 완성되었다. 다음 섹션에서는 실무에서 피할 수 없는 예외(Exception) 처리오류 페이지를 어떻게 우아하게 제공하는지 알아본다.1516