token驗證

来源:https://www.cnblogs.com/zxlh1529/archive/2023/04/14/17284263.html
-Advertisement-
Play Games

token驗證 什麼是token?我相信很多開發者都或多或少聽過基於 token 的用戶鑒權和基於 session 的用戶鑒權,而今天說的 token 驗證就是第一種了。token 的意思是“令牌”,是用戶第一次登錄伺服器返回的,它能讓用戶不需要提交賬戶和密碼就能進行伺服器驗證身份,它是被放在請求頭 ...


token驗證

什麼是token?我相信很多開發者都或多或少聽過基於 token 的用戶鑒權和基於 session 的用戶鑒權,而今天說的 token 驗證就是第一種了。token 的意思是“令牌”,是用戶第一次登錄伺服器返回的,它能讓用戶不需要提交賬戶和密碼就能進行伺服器驗證身份,它是被放在請求頭中一起提交給伺服器的。

為什麼用 token 驗證?怎麼用 token 驗證?現在簡單介紹一下,有錯誤請大牛指出,我會立即更正!

首先是為什麼用?

  1. 為了驗證用戶的登錄情況,畢竟不是登錄狀態的話很多東西是不允許訪問和呈現出來的。
  2. 減少資料庫的頻繁查詢,增加伺服器性能,使得伺服器更加健壯。
  3. 它可以在多個服務間共用,完全由應用管理,可以避開瀏覽器的同源策略
  4. 增加擴展性、安全性和減少伺服器記憶體開銷。傳統的伺服器驗證是使用 cookie + session 驗證,伺服器需要每一次都驗證客戶端的請求去辨別客戶端身份,並且還要創建一個記錄將用戶信息存儲起來,然而隨著現在科技發達,這種驗證弊端也就顯露出來了,例如用戶增多從而引發記憶體資源消耗變大、CORS(跨域資源共用)和 CSRF(跨域請求偽造)等。

那麼怎麼用呢?

流程:

  1. 客戶端的用戶輸入賬戶密碼請求登錄。
  2. 服務端收到請求併進行驗證,成功則生成一個 token 值並返回給客戶端。
  3. 客戶端收到 token 值並將其存儲,例如 本地存儲:localStore 或 放在Cookie。
  4. 客戶端每次請求都將 token 值放在請求頭中發給伺服器,伺服器進行驗證有效性。
  5. 成功則返回客戶端請求的數據,失敗可以讓用戶進行登錄重新獲取新的 token 值。

token的組成

一般 token 組成:

  1. Uid(用戶身份的唯一標識)
  2. time(時間戳)
  3. sign(簽名)

JWT 組成:

JWT(JSON Web Tokens) 讀:jot

標準的組成:

  1. header(頭部),參數主要包括:類型--JWT,簽名的演算法--HS256。
private static $header=array(
        'alg'=>'HS256', //生成signature的演算法
        'typ'=>'JWT'    //類型
);
  1. poyload(負荷):一般是自己想要放置的數據(因為信息會暴露,不建議放敏感信息)。
    img
$time = time();
$tokenInfo = [
    'iss'=>'CIMS',
    'iat'=>$time,
    'nbf'=>$time+2,
    'jti'=>md5(uniqid('JWT').$time),
    'sub'=>$data,
    'exp'=> $time+7200
];
  1. sign(簽名):為了防止被惡意篡改數據。
    /**
    * HMACSHA256簽名 https://jwt.io/ 中HMACSHA256簽名實現
    * @param string $input 為base64編碼後連接而成的的header和poyload的字元串:base64UrlEncode(header).".".base64UrlEncode(tokenInfo)
    * @param string $key
    * @param string $alg 演算法方式
    * @return mixed
    */
    private static function signature(string $input, string $key, string $alg = 'HS256')
    {
    $alg_config=array(
    'HS256'=>'sha256'
    );
    return self::base64UrlEncode(hash_hmac($alg_config[$alg], $input, $key,true));
    }
結果:一般會使用 base64 編碼,中間用.隔開

eyJ0eXAiOiJKV1QiLCJhbGciOiJIUzI1NiJ9.eyJ1aWQiOjEsIm5hbWUiOiJjZXNoaSIsImF1ZCI6IiIsImV4cCI6MTY4MTIyNDY0OCwiaWF0IjoxNjgxMjIxMDQ4LCJpc3MiOiIiLCJqdGkiOiJkN2UxYTBiNGU3MDZmODUxMjgzZWZkZWVlZjQ5MWEwOSIsIm5iZiI6MTY4MTIyMTA0OCwic3ViIjoiIn0.qRTyO1pYHHJxBNRwHUz032NWKKqS3C9dakOHASJyASk

總結

擴展

放請求頭:img

JWT 缺點:1.簽發生成後無法修改。2.不包含許可權控制。

解決token 註銷問題:儘快讓 token 失效,退出登錄後刪除 cookie,對失效的 token 形成黑名單,會違無狀態特性,但是標記時間短,會減少伺服器壓力。

解決token 續簽問題:後端在用戶登錄的介面添加 token 有效期判斷:例如即將過期那就重新生成一個返回。

token驗證目前是非常流行的,不僅僅只是在web網站上,移動端、小程式也會用到。例如小程式用的是使用 login 獲取 code 發送給後端進行一系列使用微信官方API介面獲取數據再進行加密等操作才返回 token,這裡就不詳細展開了吧,有興趣哈哈哈哈自己查下看看啦。

關於 token 更多的問題請在評論區留言!!!

參考文獻

https://blog.csdn.net/MINGJU2020/article/details/103039418
https://blog.csdn.net/HD243608836/article/details/115732104
https://zhuanlan.zhihu.com/p/267771576

創作不易,若需轉載請備註出處!


您的分享是我們最大的動力!

-Advertisement-
Play Games
更多相關文章
  • 布隆過濾器是一個精巧而且經典的數據結構。 你可能沒想到: RocketMQ、 Hbase 、Cassandra 、LevelDB 、RocksDB 這些知名項目中都有布隆過濾器的身影。 對於後端程式員來講,學習和理解布隆過濾器有很大的必要性。來吧,我們一起品味布隆過濾器的設計之美。 1 緩存穿透 我 ...
  • Java + Jpcap實現監控 IP包流量 說明:本設計是電腦網路課程的課設,因為代碼是提前實現的,本博客於後期補上,又因為代碼沒寫註釋自己也看不懂了,所以,僅供參考,就當提供一種實現方式。 文中提供的《Jpcap中文API文檔》來源於網路,本文僅用於學習交流,如有侵權,可聯繫我進行刪除。 效果 ...
  • 是什麼 迴圈隊列, FIFO先進先出 怎麼用 初始化 //C11 deque<int> deq{1,2,3,4,5}; //拷貝構造,可以拷貝deque queue<int> que(deq); //100個5 queue<int> que2(100,5); //運算符重載 que2 = que; ...
  • 集合的理解和好處 數組一旦定義,長度即固定,不能修改。要添加新元素需要新建數組,然後迴圈拷貝,非常麻煩 集合可以動態保存任意多個對象,使用比較方便 提供餓了一系列方便的操作對象的方法:add、remove、set、get等 使用集合添加、刪除新元素的示意代碼,簡潔明瞭 集合主要是兩組(單列集合,雙列 ...
  • 本文已經收錄到Github倉庫,該倉庫包含電腦基礎、Java基礎、多線程、JVM、資料庫、Redis、Spring、Mybatis、SpringMVC、SpringBoot、分散式、微服務、設計模式、架構、校招社招分享等核心知識點,歡迎star~ Github地址 如果訪問不了Github,可以訪 ...
  • 繼承(Inheritance) Odoo的一個強大方面是它的模塊化。模塊專用於業務需求,但模塊也可以相互交互。這對於擴展現有模塊的功能非常有用。例如,在我們的房地產場景中,我們希望在常規用戶視圖中直接顯示銷售人員的財產列表。 在介紹特定的Odoo模塊繼承之前,讓我們看看如何更改標準CRUD(創建、檢 ...
  • 項目介紹與環境搭建 1.項目學習前置知識 Java基礎知識 javaweb MySQL SpringBoot SSM(Spring,SpringMVC,MyBatis) Maven 2.學習收穫 瞭解企業項目開發的完整流程,增長開發經驗 瞭解需求分析的過程,提高分析和設計能力 對所學的技術進行靈活應 ...
  • 簡述 GDB, the GNU Project debugger, allows you to see what is going on 'inside' another program while it executes -- or what another program was doing a ...
一周排行
    -Advertisement-
    Play Games
  • 移動開發(一):使用.NET MAUI開發第一個安卓APP 對於工作多年的C#程式員來說,近來想嘗試開發一款安卓APP,考慮了很久最終選擇使用.NET MAUI這個微軟官方的框架來嘗試體驗開發安卓APP,畢竟是使用Visual Studio開發工具,使用起來也比較的順手,結合微軟官方的教程進行了安卓 ...
  • 前言 QuestPDF 是一個開源 .NET 庫,用於生成 PDF 文檔。使用了C# Fluent API方式可簡化開發、減少錯誤並提高工作效率。利用它可以輕鬆生成 PDF 報告、發票、導出文件等。 項目介紹 QuestPDF 是一個革命性的開源 .NET 庫,它徹底改變了我們生成 PDF 文檔的方 ...
  • 項目地址 項目後端地址: https://github.com/ZyPLJ/ZYTteeHole 項目前端頁面地址: ZyPLJ/TreeHoleVue (github.com) https://github.com/ZyPLJ/TreeHoleVue 目前項目測試訪問地址: http://tree ...
  • 話不多說,直接開乾 一.下載 1.官方鏈接下載: https://www.microsoft.com/zh-cn/sql-server/sql-server-downloads 2.在下載目錄中找到下麵這個小的安裝包 SQL2022-SSEI-Dev.exe,運行開始下載SQL server; 二. ...
  • 前言 隨著物聯網(IoT)技術的迅猛發展,MQTT(消息隊列遙測傳輸)協議憑藉其輕量級和高效性,已成為眾多物聯網應用的首選通信標準。 MQTTnet 作為一個高性能的 .NET 開源庫,為 .NET 平臺上的 MQTT 客戶端與伺服器開發提供了強大的支持。 本文將全面介紹 MQTTnet 的核心功能 ...
  • Serilog支持多種接收器用於日誌存儲,增強器用於添加屬性,LogContext管理動態屬性,支持多種輸出格式包括純文本、JSON及ExpressionTemplate。還提供了自定義格式化選項,適用於不同需求。 ...
  • 目錄簡介獲取 HTML 文檔解析 HTML 文檔測試參考文章 簡介 動態內容網站使用 JavaScript 腳本動態檢索和渲染數據,爬取信息時需要模擬瀏覽器行為,否則獲取到的源碼基本是空的。 本文使用的爬取步驟如下: 使用 Selenium 獲取渲染後的 HTML 文檔 使用 HtmlAgility ...
  • 1.前言 什麼是熱更新 游戲或者軟體更新時,無需重新下載客戶端進行安裝,而是在應用程式啟動的情況下,在內部進行資源或者代碼更新 Unity目前常用熱更新解決方案 HybridCLR,Xlua,ILRuntime等 Unity目前常用資源管理解決方案 AssetBundles,Addressable, ...
  • 本文章主要是在C# ASP.NET Core Web API框架實現向手機發送驗證碼簡訊功能。這裡我選擇是一個互億無線簡訊驗證碼平臺,其實像阿裡雲,騰訊雲上面也可以。 首先我們先去 互億無線 https://www.ihuyi.com/api/sms.html 去註冊一個賬號 註冊完成賬號後,它會送 ...
  • 通過以下方式可以高效,並保證數據同步的可靠性 1.API設計 使用RESTful設計,確保API端點明確,並使用適當的HTTP方法(如POST用於創建,PUT用於更新)。 設計清晰的請求和響應模型,以確保客戶端能夠理解預期格式。 2.數據驗證 在伺服器端進行嚴格的數據驗證,確保接收到的數據符合預期格 ...