JWT詳解

来源:https://www.cnblogs.com/nikiL/archive/2023/10/15/17766241.html
-Advertisement-
Play Games

一、JWT認證原理 JWT(Json Web Token)是一種服務端向客戶端發放令牌的認證方式。客戶端用戶名密碼登錄時,服務端會生成一個令牌返回給客戶端;客戶端隨後在向服務端請求時只需攜帶這個令牌,服務端通過校驗令牌來驗證是否是來自合法的客戶端,進而決定是否向客戶端返回應答。 簡單來說,就是伺服器 ...


一、JWT認證原理

JWT(Json Web Token)是一種服務端向客戶端發放令牌的認證方式。客戶端用戶名密碼登錄時,服務端會生成一個令牌返回給客戶端;客戶端隨後在向服務端請求時只需攜帶這個令牌,服務端通過校驗令牌來驗證是否是來自合法的客戶端,進而決定是否向客戶端返回應答。

簡單來說,就是伺服器認證之後,會返回(生成)一個JSON對象,發送給客戶端(用戶),就像下麵一樣:

 { 
     "姓名": "張三",
     "角色": "管理員", 
     "到期時間": "2023.10.2"
 }

以後,用戶與服務端通信的時候,都要發回這個 JSON 對象。伺服器完全只靠這個對象認定用戶身份。為了防止用戶篡改數據,伺服器在生成這個對象的時候,會加上簽名。

  • 適用場景
  1. 授權:

    這是最常見的使用場景,解決單點登錄問題。因為JWT使用起來輕便,開銷小,服務端不用記錄用戶狀態信息(無狀態),所以使用比較廣泛;

  2. 信息交換:

​ JWT是在各個服務之間安全傳輸信息的好方法。因為JWT可以簽名,例如,使用公鑰/私鑰對兒 - 可以確定請求方是合法的。此外,由於使用標頭和有效負載計算簽名,還可以驗證內容是否未被篡改。

  • 工作流程

1.瀏覽器發起請求登陸,攜帶用戶名和密碼;

2.服務端驗證身份,根據演算法,將用戶標識符打包生成 token,

3.伺服器返回JWT信息給瀏覽器,JWT不包含敏感信息;

4.瀏覽器發起請求獲取用戶資料,把剛剛拿到的 token一起發送給伺服器;

5.伺服器發現數據中有 token,驗明正身;

6.伺服器返回該用戶的用戶資料;

二、JWT結構

JWT包含三部分:頭部Header、負載Payload和簽名Signature。

  • 頭部Header

​ 頭部描述JWT的元數據,包括演算法alg和類別typ等信息。alg描述簽名演算法,這樣接收者可以根據對應的演算法來驗證簽名,預設是如下所示的HS256,表示 HMAC-SHA256;typ表示令牌類型,設置為JWT,表示這是一個JWT類型的令牌。 { "alg": "HS256", "typ": "JWT" }

  • 負載Payload

​ 存放令牌的主體內容,由認證服務AuthN生成相關信息並放到令牌的負載中。重要屬性包括: iss:令牌發行者 issuer aud:令牌受眾 audience 在JWT驗證時,會校驗發行者、受眾信息和令牌負載中的發行者iss、受眾audience是否匹配。JWT的內容本身不是加密的,所有拿到令牌的服務都可以看到令牌負載Payload中的內容,因此建議Payload里不要存放私密的信息。

  • 簽名Signature

​ 簽名欄位是對頭部和負載的簽名,確保只有特定合法的認證服務才可以發行令牌。實際使用中一般是把頭部和負載分別執行Base64轉換成字元串,然後使用認證服務的密鑰對拼接的字元串進行簽名,簽名演算法正是前面介紹的頭域中定義的演算法。

一個完整的JWT示例如下:

​ 對於頭部Header和負載Payload進行簽名得到Signature。

# Header: 
{ 
	"alg": "RS512",  
    "typ": "JWT"
}  
# Payload
{   
    "iss": "weather@cloudnative-istio", 
    "audience": "weather@cloudnative-istio"
}
# Signature 
RSASHA512
(   
    base64UrlEncode(header) + "." +  
    base64UrlEncode(payload)  
)

以上結構最終輸出的令牌如下,可以看到“.”分割的三個字元串分別對應JWT結構的頭部、負載和簽名三部分。

eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJleHAiOjQ2ODU5ODk3MDAsInZlciI6IjIuMCIsImlhdCI6MTUzMjM4OTcwMCwiaXNzIjoid2VhdGhlckBjbG91ZG5hdGl2ZS1pc3Rpby5ib29rIiwic3ViIjoid2VhdGhlckBjbG91ZG5hdGl2ZS1pc3Rpby5ib29rIn0.SEp-8qiMwI45BuBgQPH-wTHvOYxcE_jPI0wqOxEpauw

三、JWT的優缺點

1、JWT預設不加密,但可以加密。生成原始令牌後,可以使用改令牌再次對其進行加密。

2、當JWT未加密方法是,一些私密數據無法通過JWT傳輸。

3、JWT不僅可用於認證,還可用於信息交換。善用JWT有助於減少伺服器請求資料庫的次數。

4、JWT的最大缺點是伺服器不保存會話狀態,所以在使用期間不可能取消令牌或更改令牌的許可權。也就是說,一旦JWT簽發,在有效期內將會一直有效。

5、JWT本身包含認證信息,因此一旦信息泄露,任何人都可以獲得令牌的所有許可權。為了減少盜用,JWT的有效期不宜設置太長。對於某些重要操作,用戶在使用時應該每次都進行進行身份驗證。

6、為了減少盜用和竊取,JWT不建議使用HTTP協議來傳輸代碼,而是使用加密的HTTPS協議進行傳輸。


您的分享是我們最大的動力!

-Advertisement-
Play Games
更多相關文章
  • 報錯信息大概如下 Failed to compile with 15 errors 00:47:21These dependencies were not found: * codemirror/addon/dialog/dialog.css in ./node_modules/.pnpm/cach ...
  • 前言 這兩天在嘗試用語雀+ vuepress + github 搭建個人博客。 小破站地址 :王天的 web 進階之路 語雀作為編輯器,發佈文檔推送 github,再自動打包部署,大概流程如下。 問題 我使用的elog插件批量導出語雀文檔。elog採用的配置是所有文章平鋪導出,沒有按照語雀知識庫目錄 ...
  • 這是典型的程式業務處理的方式。——接收到請求入參後,先進行前置校驗,如果校驗失敗直接終止返回,否則才走後面的業務處理流程。 ...
  • 聊聊從單體到微服務架構服務演化過程 單體分層架構 在 Web 應用程式發展的早期,大部分工程是將所有的服務端功能模塊打包到單個巨石型(Monolith)應用中,譬如很多企業的 Java 應用程式打包為 war 包,最終會形成如下的架構: 巨石型應用易於搭建開發環境、易於測試、易於部署;其缺陷也非常明 ...
  • 一、問題分析 1.要用遞歸實現漢諾塔問題得先瞭解遞歸的兩個必要條件 (1)存在限制條件,當滿足這個條件的時候,遞歸將不再繼續 (2)每次調用遞歸之後會越來越接近這個限制條件 2.漢諾塔問題用遞歸解決的思路 (1)假設有n個大小不一樣的盤子且大盤子下麵不能有小盤子,三根柱子A,B,C (2)找到限制條 ...
  • 註解Controller和RestController @Controller //該註解只能標識一個Spring類是Spring MVC Controller處理器 @RestController //該註解是@Controller和@ResponseBody的結合體,兩個標註合用 Control ...
  • 註意:本文環境搭建請參考5.2節 6.1、視圖概述 視圖的作用是渲染數據,將模型Model中的數據展示給用戶; SpringMVC視圖的種類很多,預設有轉發視圖和重定向視圖; SpringMVC中的視圖是View介面; 當工程引入jstl的依賴,轉發視圖會自動轉換為JstlView; 若使用的視圖技 ...
  • 代理模式 代理模式一般包含三個角色: Subject:主題對象,一般是一個介面,定義一些業務相關的基本方法。 RealSubject:具體的主題對象實現類,它會實現Subject介面中的方法。 Proxy:代理對象,裡面包含一個RealSubject的引用,外部會通過這個代理對象,來實現RealSu ...
一周排行
    -Advertisement-
    Play Games
  • 移動開發(一):使用.NET MAUI開發第一個安卓APP 對於工作多年的C#程式員來說,近來想嘗試開發一款安卓APP,考慮了很久最終選擇使用.NET MAUI這個微軟官方的框架來嘗試體驗開發安卓APP,畢竟是使用Visual Studio開發工具,使用起來也比較的順手,結合微軟官方的教程進行了安卓 ...
  • 前言 QuestPDF 是一個開源 .NET 庫,用於生成 PDF 文檔。使用了C# Fluent API方式可簡化開發、減少錯誤並提高工作效率。利用它可以輕鬆生成 PDF 報告、發票、導出文件等。 項目介紹 QuestPDF 是一個革命性的開源 .NET 庫,它徹底改變了我們生成 PDF 文檔的方 ...
  • 項目地址 項目後端地址: https://github.com/ZyPLJ/ZYTteeHole 項目前端頁面地址: ZyPLJ/TreeHoleVue (github.com) https://github.com/ZyPLJ/TreeHoleVue 目前項目測試訪問地址: http://tree ...
  • 話不多說,直接開乾 一.下載 1.官方鏈接下載: https://www.microsoft.com/zh-cn/sql-server/sql-server-downloads 2.在下載目錄中找到下麵這個小的安裝包 SQL2022-SSEI-Dev.exe,運行開始下載SQL server; 二. ...
  • 前言 隨著物聯網(IoT)技術的迅猛發展,MQTT(消息隊列遙測傳輸)協議憑藉其輕量級和高效性,已成為眾多物聯網應用的首選通信標準。 MQTTnet 作為一個高性能的 .NET 開源庫,為 .NET 平臺上的 MQTT 客戶端與伺服器開發提供了強大的支持。 本文將全面介紹 MQTTnet 的核心功能 ...
  • Serilog支持多種接收器用於日誌存儲,增強器用於添加屬性,LogContext管理動態屬性,支持多種輸出格式包括純文本、JSON及ExpressionTemplate。還提供了自定義格式化選項,適用於不同需求。 ...
  • 目錄簡介獲取 HTML 文檔解析 HTML 文檔測試參考文章 簡介 動態內容網站使用 JavaScript 腳本動態檢索和渲染數據,爬取信息時需要模擬瀏覽器行為,否則獲取到的源碼基本是空的。 本文使用的爬取步驟如下: 使用 Selenium 獲取渲染後的 HTML 文檔 使用 HtmlAgility ...
  • 1.前言 什麼是熱更新 游戲或者軟體更新時,無需重新下載客戶端進行安裝,而是在應用程式啟動的情況下,在內部進行資源或者代碼更新 Unity目前常用熱更新解決方案 HybridCLR,Xlua,ILRuntime等 Unity目前常用資源管理解決方案 AssetBundles,Addressable, ...
  • 本文章主要是在C# ASP.NET Core Web API框架實現向手機發送驗證碼簡訊功能。這裡我選擇是一個互億無線簡訊驗證碼平臺,其實像阿裡雲,騰訊雲上面也可以。 首先我們先去 互億無線 https://www.ihuyi.com/api/sms.html 去註冊一個賬號 註冊完成賬號後,它會送 ...
  • 通過以下方式可以高效,並保證數據同步的可靠性 1.API設計 使用RESTful設計,確保API端點明確,並使用適當的HTTP方法(如POST用於創建,PUT用於更新)。 設計清晰的請求和響應模型,以確保客戶端能夠理解預期格式。 2.數據驗證 在伺服器端進行嚴格的數據驗證,確保接收到的數據符合預期格 ...