JWT生成Token及JWT令牌验证详解
ztj100 2024-12-03 20:03 15 浏览 0 评论
JWT 即Json Web Token的简称,它是一种将用户登录状态以及数据用经过加密的json格式存储在客户端,用户的每次请求都会把该json字符串发送到服务端,服务端从而能对用身份进行鉴别的方案,简单来说,JWT一种用户身份认证的解决方案。
JWT身份认证相比于其他身份认证方案有如下几个优点:
一、JWT优点:
1、无状态,易扩展,适合分布式应用;
2、可以把用户身份验证信息所需信息存储在本地,而服务端则可以不用存储用户信息即可进行身份验证。
jwt身份认证方法虽然,但是其也有缺点的,其具有如下几个缺点:
1、JWT令牌较长,占用用户本地存储空间比较大,而且也增加了传输载荷;
2、因为JWT的无状态性,在服务端对用户的身份进行更改后,无法立即生效,需要等到token有效期过后才能生效;
二、JWT具体实施方案
在开源平台有很多JWT插件,各种语言的版本都有,比如PHP的有php-jwt,JAVA有java-jwt等,这些插件可以自行到GitHub搜索下载,所以我们使用JWT进行身份认证时完全无需自己写jwt实现模块。
不管哪种语言的JWT实现方案,其原理基本一致,一个简单的JWT类通常会包含如下三个部分,如下以php-jwt为例给大家介绍下:
1、token配置项:
$token = [
'iss' => '', //签发者 可选
'aud' => '', //接收该JWT的一方,可选
'exp' => 7200, //过期时间,这里设置2个小时
'data' => $data//需要传递的用户身份信息,比如用户ID等
];
2、加密方法:
JWT::encode($token, 'jwt加密秘钥', 'HS256');
//该方法有三个参数,第一个就是token配置参数,第二个就是jwt加密秘钥,该参数视情况配置,越复杂安全性越高,第三个参数就是jwt加密方式,默认为'HS256'密码方式,该方法返回类似如下的一段JSON字符串(jwt令牌):
yJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJzdWIiOiIxMjM0NTY3ODkwIiwibmFtZSI6IkpvaG4gRG9lIiwia656WEW665M5MDIyfQ.SflKxwRJSMeKKF2QT4fwpMeJf36POk6yJV_IOkrer4
3、验证方法
JWT::decode('jwt令牌', new Key('jwt加密秘钥', 'HS256'));
//该方法用来验证客服端传递给服务器的JSON字符串(token令牌),该方法的第一个参数为客服端传递给服务器的JSON字符串(token令牌),第二个参数中的jwt加密秘钥和jwt加密方式必须要和加密方法中的参数完全一致,否则会导致验证失败。
简单来说,JWT身份验证流程是通过加密方法把客户信息、加密密钥、密钥的过期时间等采用指定的加密方式比如HS256进行加密后生成一段JSON字符串(token令牌),然后把该字符串返回给客户端,客户端通常采用cookie、localStorage或者sessionStorage保存到本地,以后客户每次请求都会通过header把该token令牌传递给服务器,服务器使用验证方法(该验证方法会先对token令牌进行分割,把里面的过期时间分割出来,先验证该令牌是否过期,如果没有过期,则采用相同的参数生成一个token令牌和客户端传递过来的令牌进行对比,如果二者一致则验证通过,如果不一致则代表该令牌为伪造)进行验证,假如该jwt令牌验证通过就代表该客户为合法登录的用户,这样就能保持该客户的登录状态了。
那么在客户端怎么通过header把token令牌传递给服务器呢?请看如下实例:
$.ajax({
headers: {
'Authorization': 'token令牌'
},
type: 'POST',
url: url,data: data,
success: function (data) {
},
})
从上述代码可以看出,前端通过ajax或axios和前台接口进行交互时,是通过headers 的'Authorization'属性,把本地获取到的'token令牌'提交给后台进行鉴权的。
综上所述,一个简单的JWT token验证过程,包含token参数配置、token生成和验证,在实际应用中,token参数配置还可以配置客户端IP是否绑定,绑定了IP的token令牌安全性更高。
虽然JWT生成的token加密方式都比较成熟,但是JWT加密密钥过于简单的话,黑客还是可能伪造token的,所以为了系统的安全性,JWT加密不能过于简单,越复杂安全性越高。在token令牌传输过程中,务必使用https传送,以免被人截获从而造成用户身份被劫持。
下一章节给大家具体介绍下JWT登录鉴权的具体实施方案,有兴趣的朋友可以关注我。
相关推荐
- 使用Python编写Ping监测程序(python 测验)
-
Ping是一种常用的网络诊断工具,它可以测试两台计算机之间的连通性;如果您需要监测某个IP地址的连通情况,可以使用Python编写一个Ping监测程序;本文将介绍如何使用Python编写Ping监测程...
- 批量ping!有了这个小工具,python再也香不了一点
-
号主:老杨丨11年资深网络工程师,更多网工提升干货,请关注公众号:网络工程师俱乐部下午好,我的网工朋友。在咱们网工的日常工作中,经常需要检测多个IP地址的连通性。不知道你是否也有这样的经历:对着电脑屏...
- python之ping主机(python获取ping结果)
-
#coding=utf-8frompythonpingimportpingforiinrange(100,255):ip='192.168.1.'+...
- 网站安全提速秘籍!Nginx配置HTTPS+反向代理实战指南
-
太好了,你直接问到重点场景了:Nginx+HTTPS+反向代理,这个组合是现代Web架构中最常见的一种部署方式。咱们就从理论原理→实操配置→常见问题排查→高级玩法一层层剖开说,...
- Vue开发中使用iframe(vue 使用iframe)
-
内容:iframe全屏显示...
- Vue3项目实践-第五篇(改造登录页-Axios模拟请求数据)
-
本文将介绍以下内容:项目中的public目录和访问静态资源文件的方法使用json文件代替http模拟请求使用Axios直接访问json文件改造登录页,配合Axios进行登录请求,并...
- Vue基础四——Vue-router配置子路由
-
我们上节课初步了解Vue-router的初步知识,也学会了基本的跳转,那我们这节课学习一下子菜单的路由方式,也叫子路由。子路由的情况一般用在一个页面有他的基础模版,然后它下面的页面都隶属于这个模版,只...
- Vue3.0权限管理实现流程【实践】(vue权限管理系统教程)
-
作者:lxcan转发链接:https://segmentfault.com/a/1190000022431839一、整体思路...
- swiper在vue中正确的使用方法(vue中如何使用swiper)
-
swiper是网页中非常强大的一款轮播插件,说是轮播插件都不恰当,因为它能做的事情太多了,swiper在vue下也是能用的,需要依赖专门的vue-swiper插件,因为vue是没有操作dom的逻辑的,...
- Vue怎么实现权限管理?控制到按钮级别的权限怎么做?
-
在Vue项目中实现权限管理,尤其是控制到按钮级别的权限控制,通常包括以下几个方面:一、权限管理的层级划分...
- 【Vue3】保姆级毫无废话的进阶到实战教程 - 01
-
作为一个React、Vue双修选手,在Vue3逐渐稳定下来之后,是时候摸摸Vue3了。Vue3的变化不可谓不大,所以,本系列主要通过对Vue3中的一些BigChanges做...
- Vue3开发极简入门(13):编程式导航路由
-
前面几节文章,写的都是配置路由。但是在实际项目中,下面这种路由导航的写法才是最常用的:比如登录页面,服务端校验成功后,跳转至系统功能页面;通过浏览器输入URL直接进入系统功能页面后,读取本地存储的To...
- vue路由同页面重定向(vue路由重定向到外部url)
-
在Vue中,可以使用路由的重定向功能来实现同页面的重定向。首先,在路由配置文件(通常是`router/index.js`)中,定义一个新的路由,用于重定向到同一个页面。例如,我们可以定义一个名为`Re...
- 那个 Vue 的路由,路由是干什么用的?
-
在Vue里,路由就像“页面导航的指挥官”,专门负责管理页面(组件)的切换和显示逻辑。简单来说,它能让单页应用(SPA)像多页应用一样实现“不同URL对应不同页面”的效果,但整个过程不会刷新网页。一、路...
- Vue3项目投屏功能开发!(vue投票功能)
-
最近接了个大屏项目,产品想在不同的显示器上展示大屏项目不同的页面,做出来的效果图大概长这样...
你 发表评论:
欢迎- 一周热门
- 最近发表
- 标签列表
-
- idea eval reset (50)
- vue dispatch (70)
- update canceled (42)
- order by asc (53)
- spring gateway (67)
- 简单代码编程 贪吃蛇 (40)
- transforms.resize (33)
- redisson trylock (35)
- 卸载node (35)
- np.reshape (33)
- torch.arange (34)
- npm 源 (35)
- vue3 deep (35)
- win10 ssh (35)
- vue foreach (34)
- idea设置编码为utf8 (35)
- vue 数组添加元素 (34)
- std find (34)
- tablefield注解用途 (35)
- python str转json (34)
- java websocket客户端 (34)
- tensor.view (34)
- java jackson (34)
- vmware17pro最新密钥 (34)
- mysql单表最大数据量 (35)