14.Django-JWT

来源:https://www.cnblogs.com/yanadoude/archive/2020/06/14/13126989.html
-Advertisement-
Play Games

一、基於JWT的Token登錄認證 1. JWT簡介 json Web Token(縮寫JWT)是目前最流行的跨域認證解決方案 session登錄的認證方案是看,用戶從客戶端傳遞用戶名和密碼登錄信息,服務端認證後將信息儲存在session中,將session_id放入cookie中,以後訪問其他頁面 ...


一、基於JWT的Token登錄認證

1. JWT簡介

json Web Token(縮寫JWT)是目前最流行的跨域認證解決方案

session登錄的認證方案是看,用戶從客戶端傳遞用戶名和密碼登錄信息,服務端認證後將信息儲存在session中,將session_id放入cookie中,以後訪問其他頁面,伺服器都會帶著cookie,服務端會自動從cookie中獲取session_id,在從session中獲取認證信息。

JWT的解決方案是,將認證信息返回個客戶端,儲存在客戶端,下次訪問其他頁面,需要從客戶端傳遞認證信息回伺服器端。


2. JWT原理

JWT原理就是,伺服器認證後,生成一個json格式的對象 ,發送個客戶端,

{
    "用戶名": "admin",
    "角色": "超級管理員",
    "到期時間": "2019-07-13 00:00:00"
}

以後,客戶端域伺服器通信的時候,都要發回這個json對象,伺服器完全靠這個對象認定用戶身份,(但肯定不會像上面那樣,那麼簡單的發送一個對象)這樣的話,session中就沒有數據了,後面更容易實現擴展


3. JWT的數據結構

JWT分為三個部分,header(頭部) payload (負載) signature (簽名)

一個完整的JWT數據是這樣的

eyJ0eXAiOiJKV1QiLCJhbGciOiJIUzI1NiIsImp0aSI6IjNmMmc1N2E5MmFhIn0.
eyJpYXQiOjE1NjI4MzM0MDgsImlzcyI6Imh0dHA6XC9cL3d3dy5weWcuY29tIiwiYXVkIjoiaHR0cDpcL1wvd3d3LnB5Zy5jb20iLCJuYmYiOjE1NjI4MzM0MDcsImV4cCI6MTU2MjkxOTgwOCwianRpIjoiM2YyZzU3YTkyYWEiLCJ1c2VyX2lkIjoxfQ.
NFq1qQ-Z5c4pwit8ZkyWEwX6SBXmnHJcc6ZDgSD5nhU

中間是有三個點的,分別就是 頭部 負載 和簽名 (點在每一行的最後)

3.1 頭部 是一個json對象 作用是描述JWT元數據,一般是這樣的

{
    "alg": "HS256",      //表示簽名的演算法預設是 HMAC SHA256(寫成 HS256)
    "typ": "JWT"         //表示這個令牌(token)的類型(type),JWT 令牌統一寫為JWT
}

最後,將上面的 JSON 對象使用 Base64URL 演算法(詳見後文)轉成字元串。

3.2 負載 也是一個 JSON 對象 ,用來存放實際需要傳遞的數據。JWT 規定了7個官方欄位,供選用

除了官方欄位,你還可以在這個部分定義私有欄位

這個 JSON 對象也要使用 Base64URL 演算法轉成字元串(防止除了用戶的人看見嘛)。

註意:JWT 預設是不加密的,任何人都可以讀到,所以不要把秘密信息放在這個部分。(雖然加密了,防止解密的壞人解密後修改在加密)

3.3 簽名 是對前兩部分的簽名(可以理解成在加密一份),防止數據篡改。

首先,需要指定一個密鑰(自己設置),這個密鑰只有伺服器才知道,不能泄露給用戶。

使用 Header 裡面指定的簽名演算法(預設是 HMAC SHA256)產生簽名

如:HMACSHA256(base64UrlEncode(header) + "." +base64UrlEncode(payload),secret)     //使用Header 裡面指定的簽名演算法  將頭部和負載部用逗號拼接起來,在加上自己設置的秘鑰

那麼簽名就出來的。

簽名出來後,現在有了 頭部的字元串,和負載的字元串 ,還有簽名的,在將這三個字元串用 . 拼接出來,就可以將這個拼接好的字元串,返回給客戶端的

JWT數據就返回得了客戶端,需要註意的是,頭部和負載部,是用base64URL轉成字元串的,簽名是用頭部指定的演算法轉成字元串的 不用弄混掉

4. JWT 的使用方式

客戶端,接受到了伺服器返回的jwt,可以儲存到cookie中,也可以儲存在 localStorage。

此後,客戶端每次與伺服器通信,都要帶上這個 JWT。你可以把它放在 Cookie 裡面自動發送,但是這樣不能跨域,所以更好的做法是放在 HTTP 請求的頭信息Authorization欄位裡面。

一旦我們使用的JWT,JWT的類別人封裝好的,會自動將生成的token放入響應頭中去,然後再次去訪問頁面的時候會帶著響應回來token去訪問頁面

JWT在請求頭中發送,如:會多了個請求頭

Authorization: Bearer <token>  

然後,在伺服器中,需要驗證這個token,是否有效

二、Django---使用jwt中的token鑒權機制完成狀態保持的步驟

1. 安裝包 djangorestframework-jwt

pip install djangorestframework-jwt

2. 配置drf, jwt過期時間

REST_FRAMEWORK = {
    ''''''
    # 身份認證的方式:JWT session
    'DEFAULT_AUTHENTICATION_CLASSES': (
        # 前後端分離使用jwt驗證
        'rest_framework_jwt.authentication.JSONWebTokenAuthentication',
        # 訪問admin後臺使用session
        'rest_framework.authentication.SessionAuthentication',
    ),
}
# 過期時間為10小時
JWT_AUTH = {
    # timedelta 時間差
    'JWT_EXPIRATION_DELTA': datetime.timedelta(hours=10),
}

3. 在創建use對象的時候手動生成token

# 需要生成token
from rest_framework_jwt.settings import api_settings

jwt_payload_handler = api_settings.JWT_PAYLOAD_HANDLER
jwt_encode_handler = api_settings.JWT_ENCODE_HANDLER
 
payload = jwt_payload_handler(user)
token = jwt_encode_handler(payload)  # header.payload.signature

4. 在序列化中定義只輸出的token屬性

token = serializers.CharField(read_only=True)

5. 為user添加token屬性才能輸出到客戶端

user.token = token

您的分享是我們最大的動力!

-Advertisement-
Play Games
更多相關文章
  • Counter類: Counter類的目的是用來跟蹤值出現的次數。它是一個無序的容器類型,以字典的鍵值對形式存儲,其中元素作為key,其計數作為value。計數值可以是任意的Interger(包括0和負數)。Counter類和其他語言的bags或multisets很相似。 (一)創建Counter類 ...
  • 如果在構造函數中使用new來初始化指針成員,則應在析構函數中使用delete new和delete必須相互相容。new對應於delete,new[]對應於delete[] 如果有多個構造函數,則必須以相同的方式使用new,要麼都帶中括弧,要麼都不帶。因為只有一個析構函數,所有的構造函數都必須與它相容 ...
  • ——可以將成員函數聲明為靜態的(函數聲明必須包含關鍵字static,但如果函數定義是獨立的,則其中不能包含關鍵字static) 調用: 不能通過對象調用(包括this指針) 公有部分聲明的,可以使用類名和作用域解析運算符調用: int count = String::HowMany(); // in ...
  • C++98: 字面值0表示空指針(另一個含義表示數字0);可使用(void*)0來標識空指針,還可使用NULL(表示空指針的C語言巨集) C++11: ——引入關鍵字nullptr 以表示空指針 仍可像以前一樣使用0(相容) 相容delete[]: delete[]與使用new[]初始化的指針和空指針 ...
  • rocketmq 安裝及使用樣例,基本用法及消息類型,web控制台的使用 ...
  • ——C++允許類對象賦值,這是通過自動為類重載賦值運算符實現的,原型如下: Class_name & Class_name_name::operator=(const Class_name &); 何時使用: 將已有的對象賦給另一個對象時,將使用重載的賦值運算符,初始化對象時,並不一定會使用賦值運算 ...
  • new→ empty project→.......→.new→module→......→file→project structure →project→配置好project sdk→project language leval→選擇8開頭的(因為我們jdk是8)→apply→ok src→new ...
  • 背景: 有兩個網段:1段作為工作網段即員工辦公用;2段作為專用網段配置了一系列需要的環境。 在Ubuntu 16.04用Python的SSH工具在對這兩個網段遠程管理,我寫了一個檢測環境的腳本,用SFTP將其分別上傳。 問題: 上傳2段時正常;上傳1段只成功上傳了1台之後我的文件內容就被修改為空了。 ...
一周排行
    -Advertisement-
    Play Games
  • 移動開發(一):使用.NET MAUI開發第一個安卓APP 對於工作多年的C#程式員來說,近來想嘗試開發一款安卓APP,考慮了很久最終選擇使用.NET MAUI這個微軟官方的框架來嘗試體驗開發安卓APP,畢竟是使用Visual Studio開發工具,使用起來也比較的順手,結合微軟官方的教程進行了安卓 ...
  • 前言 QuestPDF 是一個開源 .NET 庫,用於生成 PDF 文檔。使用了C# Fluent API方式可簡化開發、減少錯誤並提高工作效率。利用它可以輕鬆生成 PDF 報告、發票、導出文件等。 項目介紹 QuestPDF 是一個革命性的開源 .NET 庫,它徹底改變了我們生成 PDF 文檔的方 ...
  • 項目地址 項目後端地址: https://github.com/ZyPLJ/ZYTteeHole 項目前端頁面地址: ZyPLJ/TreeHoleVue (github.com) https://github.com/ZyPLJ/TreeHoleVue 目前項目測試訪問地址: http://tree ...
  • 話不多說,直接開乾 一.下載 1.官方鏈接下載: https://www.microsoft.com/zh-cn/sql-server/sql-server-downloads 2.在下載目錄中找到下麵這個小的安裝包 SQL2022-SSEI-Dev.exe,運行開始下載SQL server; 二. ...
  • 前言 隨著物聯網(IoT)技術的迅猛發展,MQTT(消息隊列遙測傳輸)協議憑藉其輕量級和高效性,已成為眾多物聯網應用的首選通信標準。 MQTTnet 作為一個高性能的 .NET 開源庫,為 .NET 平臺上的 MQTT 客戶端與伺服器開發提供了強大的支持。 本文將全面介紹 MQTTnet 的核心功能 ...
  • Serilog支持多種接收器用於日誌存儲,增強器用於添加屬性,LogContext管理動態屬性,支持多種輸出格式包括純文本、JSON及ExpressionTemplate。還提供了自定義格式化選項,適用於不同需求。 ...
  • 目錄簡介獲取 HTML 文檔解析 HTML 文檔測試參考文章 簡介 動態內容網站使用 JavaScript 腳本動態檢索和渲染數據,爬取信息時需要模擬瀏覽器行為,否則獲取到的源碼基本是空的。 本文使用的爬取步驟如下: 使用 Selenium 獲取渲染後的 HTML 文檔 使用 HtmlAgility ...
  • 1.前言 什麼是熱更新 游戲或者軟體更新時,無需重新下載客戶端進行安裝,而是在應用程式啟動的情況下,在內部進行資源或者代碼更新 Unity目前常用熱更新解決方案 HybridCLR,Xlua,ILRuntime等 Unity目前常用資源管理解決方案 AssetBundles,Addressable, ...
  • 本文章主要是在C# ASP.NET Core Web API框架實現向手機發送驗證碼簡訊功能。這裡我選擇是一個互億無線簡訊驗證碼平臺,其實像阿裡雲,騰訊雲上面也可以。 首先我們先去 互億無線 https://www.ihuyi.com/api/sms.html 去註冊一個賬號 註冊完成賬號後,它會送 ...
  • 通過以下方式可以高效,並保證數據同步的可靠性 1.API設計 使用RESTful設計,確保API端點明確,並使用適當的HTTP方法(如POST用於創建,PUT用於更新)。 設計清晰的請求和響應模型,以確保客戶端能夠理解預期格式。 2.數據驗證 在伺服器端進行嚴格的數據驗證,確保接收到的數據符合預期格 ...