JWT基礎概念詳解

来源:https://www.cnblogs.com/aibianchengya/archive/2022/10/22/16817598.html
-Advertisement-
Play Games

三大特性 封裝 利用抽象數據類型將數據和基於數據的操作封裝在一起,使其構成一個不可分割的獨立實體。數據被保護在抽象數據類型的內部,儘可能地隱藏內部的細節,只保留一些對外介面使之與外部發生聯繫。用戶無需知道對象內部的細節,但可以通過對象對外提供的介面來訪問該對象。 優點: 減少耦合: 可以獨立地開發、 ...


JWT基礎概念詳解

JWT介紹

之前我們文章講過分散式session如何存儲,其中就講到過Token、JWT。首先,我們來回顧一下使用Token進行身份認證。

  1. 客戶端發送登錄請求到伺服器
  2. 伺服器在用戶登錄成功之後會生成一個token,此時這個token可能會被存儲到資料庫、Redis等,實現可以共用,服務端會把生成的token返回給客戶端
  3. 客戶端也會存儲這個token,每次請求需要攜帶這個token即可。

JWT是token的另一種方式,又有很多不同點。JWT全稱是JSON Web Token,它的本質是一個字元串,它裡面包含數據和簽名,接下來我們看看JWT是如何進行身份認證的。

  1. 客戶端發送登錄請求到伺服器
  2. 伺服器在用戶登錄成功之後簽發一個JWT Token,之後會把這個token直接返回給客戶端,此時伺服器端是不存儲任何用戶信息的。
  3. 客戶端存儲JWT Token,每次請求時攜帶這個token
  4. 服務端在每次請求前,檢查傳過來的token,判斷簽名、過期時間,驗證通過後可以解析出token裡面包含的用戶信息。

JWT組成

JWT主要由3部分組成,分別是Header、payload、signature。下麵我們具體講講每部分的作用。

Header主要存儲token類型和簽名演算法相關信息,例如

{
  "alg": "HS256",
  "typ": "JWT"
}

然後會把這個json字元串使用Base64進行編碼,作為JWT的Header部分。

Payload

Payload主要是存儲信息的,裡面可以存儲業務數據或者用戶信息, JWT有以下7個預設欄位可以選用。

  1. iss: Issure JWT簽發方
  2. iat: Issued at time JWT簽發時間
  3. sub: Subject JWT主題
  4. aud: Audience JWT接收方
  5. exp: Expiration time JWT過期時間
  6. nbf: Not before time JWT生效時間
  7. jti: JWT ID

下麵我們舉個例子

{
  "sub": "123456",
  "username": "admin"
}

上面的json字元串會使用Base64進行編碼,作為JWT的Payload部分,Payload部分預設是不加密的,所以一定不要把隱私信息放在Payload當中。

Signature

Signature是對上面兩部分的數據的簽名,對上面的Header和Payload數據,通過指定的演算法生成Hash,防止數據被篡改。下麵是簽名的計算公式

HMACSHA256(base64UrkEncode(header) + "." + base64UrlEncode(payload), secret)

在計算出簽名後,將上述的Header、Payload和Signature連接成一個字元串,中間使用"."進行分隔,這個就是最終的JWT。

JWT和Token區別

  1. Token需要查詢進行驗證,JWT不需要,可以直接進行校驗。
  2. Token需要存儲在伺服器端,JWT在伺服器端不存儲任何信息。
  3. Token可以在伺服器端進行管理用戶,例如登出、禁用,JWT不可以,JWT依賴客戶端刪除本地的JWT Token。

原文鏈接:https://monkey.blog.xpyvip.top/archives/jwt-ji-chu-gai-nian-xiang-jie


您的分享是我們最大的動力!

-Advertisement-
Play Games
更多相關文章
  • 在vue3中的$attrs的變化 $listeners已被刪除合併到$attrs中。 $attrs現在包括class和style屬性。 也就是說在vue3中$listeners不存在了。vue2中$listeners是單獨存在的。 在vue3 $attrs包括class和style屬性, vue2中 ...
  • break ,continue,retrun的區別 1:break 在迴圈體內結束整個迴圈過程 for (var i = 1; i <= 5; i++) { if(i == 3){ break; } //只會輸出到2結束迴圈 console.log(i); } 2:continue 結束本次的迴圈, ...
  • 一、同源政策 跨域問題其實就是瀏覽器的同源策略造成的。同源策略限制了從同一個源載入的文檔或腳本如何與另一個源的資源進行交互。這是瀏覽器的一個用於隔離潛在惡意文件的重要的安全機制。同源指的是:協議、埠號、功能變數名稱必須一致。同源策略:protocol(協議)、domain(功能變數名稱)、port(埠)三者必須 ...
  • 題目描述:判斷字元串中重覆次數最多的字元 // 解決思路: // 1.判斷字元重覆的方法 // 創建空數組,利用鍵值對形式對每個字元進行計數 // 用到 採用for迴圈結合if判斷 對象[鍵] 是否有值,無則undefined // arr.charAt(i)取得arr中i索引號下的元素 // 2. ...
  • 你需要知道的4個資料庫擴展解決方案 你已經用一個直觀的、用戶友好的用戶界面啟動了你的應用程式。但是,如果你的應用程式遇到負載問題,這將使你的終端客戶在使用它時感到沮喪。很有可能問題不在應用程式內部,而是在資料庫。根據一項調查,38%的資料庫專業人員報告說資料庫停機是讓他們夜不能寐的重要問題。停機可能 ...
  • 背景 相信大家看到這個文章對消息伺服器已經不陌生了,筆者也是在平日無聊想著自己編寫一套關於RockerMQ 的消息灰度框架的時候,準備本地搭建一個RockerMQ服務環境時遇到了一個頭疼的問題。在執行RockerMQ官網的Topic創建的時候(sh bin/mqadmin updatetopic - ...
  • 前言 記憶體木馬,就是在記憶體中運行的木馬病毒,沒有代碼實體。記憶體木馬有著強隱蔽性,排查困難,殺不死(俗稱不死馬)的特點。 網路安全行業,有著很強的木桶效應。系統對抗黑帽,勝負取決於安全最薄弱的環節。黑帽對抗白帽,勝負取決於攻擊水平和和毀屍滅跡隱蔽的水平。 正文 本文不討論是由於任意文件上傳還是近源攻擊 ...
  • Spring Cloud Eureka源碼分析的筆記,針對多個方法都有記錄,主要是方便自己對源碼部分的追溯,包括裡面的亮點設計的總結與源碼分析 ...
一周排行
    -Advertisement-
    Play Games
  • 移動開發(一):使用.NET MAUI開發第一個安卓APP 對於工作多年的C#程式員來說,近來想嘗試開發一款安卓APP,考慮了很久最終選擇使用.NET MAUI這個微軟官方的框架來嘗試體驗開發安卓APP,畢竟是使用Visual Studio開發工具,使用起來也比較的順手,結合微軟官方的教程進行了安卓 ...
  • 前言 QuestPDF 是一個開源 .NET 庫,用於生成 PDF 文檔。使用了C# Fluent API方式可簡化開發、減少錯誤並提高工作效率。利用它可以輕鬆生成 PDF 報告、發票、導出文件等。 項目介紹 QuestPDF 是一個革命性的開源 .NET 庫,它徹底改變了我們生成 PDF 文檔的方 ...
  • 項目地址 項目後端地址: https://github.com/ZyPLJ/ZYTteeHole 項目前端頁面地址: ZyPLJ/TreeHoleVue (github.com) https://github.com/ZyPLJ/TreeHoleVue 目前項目測試訪問地址: http://tree ...
  • 話不多說,直接開乾 一.下載 1.官方鏈接下載: https://www.microsoft.com/zh-cn/sql-server/sql-server-downloads 2.在下載目錄中找到下麵這個小的安裝包 SQL2022-SSEI-Dev.exe,運行開始下載SQL server; 二. ...
  • 前言 隨著物聯網(IoT)技術的迅猛發展,MQTT(消息隊列遙測傳輸)協議憑藉其輕量級和高效性,已成為眾多物聯網應用的首選通信標準。 MQTTnet 作為一個高性能的 .NET 開源庫,為 .NET 平臺上的 MQTT 客戶端與伺服器開發提供了強大的支持。 本文將全面介紹 MQTTnet 的核心功能 ...
  • Serilog支持多種接收器用於日誌存儲,增強器用於添加屬性,LogContext管理動態屬性,支持多種輸出格式包括純文本、JSON及ExpressionTemplate。還提供了自定義格式化選項,適用於不同需求。 ...
  • 目錄簡介獲取 HTML 文檔解析 HTML 文檔測試參考文章 簡介 動態內容網站使用 JavaScript 腳本動態檢索和渲染數據,爬取信息時需要模擬瀏覽器行為,否則獲取到的源碼基本是空的。 本文使用的爬取步驟如下: 使用 Selenium 獲取渲染後的 HTML 文檔 使用 HtmlAgility ...
  • 1.前言 什麼是熱更新 游戲或者軟體更新時,無需重新下載客戶端進行安裝,而是在應用程式啟動的情況下,在內部進行資源或者代碼更新 Unity目前常用熱更新解決方案 HybridCLR,Xlua,ILRuntime等 Unity目前常用資源管理解決方案 AssetBundles,Addressable, ...
  • 本文章主要是在C# ASP.NET Core Web API框架實現向手機發送驗證碼簡訊功能。這裡我選擇是一個互億無線簡訊驗證碼平臺,其實像阿裡雲,騰訊雲上面也可以。 首先我們先去 互億無線 https://www.ihuyi.com/api/sms.html 去註冊一個賬號 註冊完成賬號後,它會送 ...
  • 通過以下方式可以高效,並保證數據同步的可靠性 1.API設計 使用RESTful設計,確保API端點明確,並使用適當的HTTP方法(如POST用於創建,PUT用於更新)。 設計清晰的請求和響應模型,以確保客戶端能夠理解預期格式。 2.數據驗證 在伺服器端進行嚴格的數據驗證,確保接收到的數據符合預期格 ...