基於Token認證的多點登錄和Api保護

来源:https://www.cnblogs.com/linjierd/archive/2018/12/11/10102707.html
-Advertisement-
Play Games

在文章中有錯誤的地方,或是有建議或意見的地方,請大家多多指正,郵箱: [email protected] 一天張三,李四,王五,趙六去動物園,張三沒買票,李四製作了個假票,王五買了票,趙六要直接翻牆進動物園 到了門口,驗票的時候,張三沒有買票被拒絕進入動物園,李四因為買假票而被補,趙六被執勤人員 ...


  在文章中有錯誤的地方,或是有建議或意見的地方,請大家多多指正,郵箱: [email protected]

  一天張三,李四,王五,趙六去動物園,張三沒買票,李四製作了個假票,王五買了票,趙六要直接FQ進動物園

  到了門口,驗票的時候,張三沒有買票被拒絕進入動物園,李四因為買假票而被補,趙六被執勤人員抓獲,只有張三進去了動物園

  後來大家才知道,當一個用戶帶著自己的信息去買票的時候,驗證自己的信息是否正確,那真實的身份證(正確的用戶名和密碼),驗證通過以後通過身份證信息和票據列印時間(用戶登錄時間)生成一個新的動物園參觀票(Token令牌),給了用戶一個,在動物園門口也保存了票據信息(相當與客戶端和服務端都保存一份),在進動物園的時候兩個票據信息對比,正確的就可以進動物園玩了

  這就是我理解的Token認證.當然可能我的比喻不太正確,望大家多多諒解

 

   下麵是我們在服務端定義的授權過濾器

  思路是根據切麵編程的思想,相當於二戰時期城樓門口設立的卡,當用戶想api發起請求的時候,授權過濾器在api執行動作之前執行,獲取到用戶信息

  如果發現用戶沒有登錄,我們會判斷用戶要訪問的頁面是否允許匿名訪問

    用戶沒有登錄但是允許匿名訪問,放行客戶端的請求

    用戶沒有登錄且不允許匿名訪問,不允許通過,告訴客戶端,狀態碼403或401,請求被拒絕了

  如果發現用戶登錄,判斷用戶的良民證(Token令牌)是真的還是假的

    用戶登錄,且良民證是真的,放行

    發現良民證造價,抓起來,不允許訪問

當然,這裡可以加許可權,驗證是否有某個操作的許可權

好了,服務端有驗證了,客戶端也不能拉下啊,客戶端使用了動作過濾器,在用戶操作之前或用戶操作之後驗證登錄信息(這裡可以加許可權,驗證是否有某個操作的許可權)  

客戶端驗證思路和服務端驗證差不多


下麵是客戶端驗證代碼:

 

但是有良民證也不能也不能無限制的待在城裡啊,我們做了一個時效性,在城市裡什麼時也不做到達一定的時長後得驅逐出城啊(類似與游戲中的掛機超過一定時間後T出本局游戲)

在這裡使用的Redis記錄良民證(Token),思路是用戶登錄之後生成的新的Token保存在Redis上,設定保存時間20分鐘,當有用戶有動作之後更新Redis保存有效期

 下麵是服務端驗證token的,token有效,從新寫入到Redis

 

以上就是Token認證

現在說說單點登錄的思路

張三登錄了qq:123456,生成了一個Token以鍵值對的方式保存在了資料庫,鍵就是qq號,值就是qq信息和登錄時間生成的一個Token

李四也登錄了qq123456,qq信息是一致的,但是qq登錄時間不同,生成了一個新的Token,在保存的時候發現Redis里已經存在這個qq的鍵了,說明這是已經有人登錄了,在這裡可以判斷是否繼續登錄,登錄後新的Token信息覆蓋了張三登錄QQ生成的Token,張三的Token失效了,當他再次請求的時候發現Token對應不上,被T下線了

多點登錄也是,可以通過qq號加客戶端類型作為鍵,這樣手機qq登錄的鍵是 123456_手機,電腦登錄的鍵是123456_電腦,這樣在保存到Redis的時候就不會發生衝突,可以保持手機和電腦同時線上

但是有一個人用手機登錄qq 123456了,就會覆蓋redis中鍵為123456_手機的Token信息,導致原先登錄那個人的信息失效,被強制下線

 

來展示代碼

判斷是否可以登錄

客戶端類型實體

這是我們的客戶端類型:

  

獲取token需要的用戶信息和登錄時間的實體Model

  這是我們的用戶Model

  

生成Token用的實體

登錄成功,通過JWT非對稱加密生成Token

下麵是JWT加密和解密的代碼

將獲取到的Token保存到Redis

 展示一下,在服務端,繼承控制器實現登錄驗證:

在服務端的驗證方法,在方法前加[AllowAnonymous]是允許匿名訪問,也就是不登錄訪問

 

客戶端使用也類似,在方法前加[AllowAnonymous]是該方法允許匿名訪問,下麵是客戶端我封裝的Base控制器

 

使用方法如下

 

 

看了自己寫寫的東西,現在想起來,為什麼小學語文是體育老師教的啊

 


您的分享是我們最大的動力!

-Advertisement-
Play Games
更多相關文章
  • 學習了一下https://github.com/TyCoding/ssm-redis-solr這個github上的solr搜索功能,現在來記錄一下。 我的理解就是solr有點類似於資料庫,但它是有索引的資料庫,按很多欄位建立索引,可能是b+樹或者散列索引,然後就能夠實現海量數據的查找。solr通過導 ...
  • 如下麵的例子: 在腳本中引入from future import division 將除數或者被除數轉換為浮點數 如下麵的例子: ...
  • LinFx 一個基於 .NET Core 2.0 開發的簡單易用的快速開發框架,遵循領域驅動設計(DDD)規範約束,提供實現事件驅動、事件回溯、響應式等特性的基礎設施。讓開發者享受到正真意義的面向對象設計模式來帶的美感。 LinFx.Extensions Caching、DapperExtensio ...
  • 最近用公司的筆記本電腦,裝win10發現太卡,無奈最終選擇安裝win7系統,本以為系統安裝成功了,接下來只要安裝下開發環境:vs2017 sqlserver等就好,結果在安裝vs2017的時候,一直出現閃退,耗費了大半天也沒成功,不過最終還是安裝成功了,所以,專門寫一篇文章記錄處理過程,用以方便遇到 ...
  • 我在百度上搜了一下.net core和efcore 入門案例。好多博客都是大概說了一下做法,對於小白而言還是一頭霧水,我今天就抽出一點時間,寫一個詳細的入門小案例,就一張表沒有什麼業務可言。主要是操作的步驟,當然這隻是讓小白入個門,以後到公司工作,每個項目經理搭的架構不完全一樣,但是我們懂了基本的, ...
  • 一、Lua文件載入 1).Resources載入xluaTest文件 2).通過loader載入 3).自定義Loader(相當於Resources載入和loader載入結合) 先自定義Loader,再載入 二、C#訪問Lua 1).獲取一個全局基本數據類型 2).訪問一個全局的table ①映射到 ...
  • 1 public class ExcelOperator 2 { 3 public static List<DataTable> Read(string fileName) 4 { 5 List<DataTable> tables = new List<DataTable>(); 6 if (!Fi ...
  • using System.Reflection; Type t = obj.GetType();//獲得該類的Type foreach (PropertyInfo pi in t.GetProperties()){ var name = pi.Name;//獲得屬性的名字,後面就可以根據名字判斷來進 ...
一周排行
    -Advertisement-
    Play Games
  • 移動開發(一):使用.NET MAUI開發第一個安卓APP 對於工作多年的C#程式員來說,近來想嘗試開發一款安卓APP,考慮了很久最終選擇使用.NET MAUI這個微軟官方的框架來嘗試體驗開發安卓APP,畢竟是使用Visual Studio開發工具,使用起來也比較的順手,結合微軟官方的教程進行了安卓 ...
  • 前言 QuestPDF 是一個開源 .NET 庫,用於生成 PDF 文檔。使用了C# Fluent API方式可簡化開發、減少錯誤並提高工作效率。利用它可以輕鬆生成 PDF 報告、發票、導出文件等。 項目介紹 QuestPDF 是一個革命性的開源 .NET 庫,它徹底改變了我們生成 PDF 文檔的方 ...
  • 項目地址 項目後端地址: https://github.com/ZyPLJ/ZYTteeHole 項目前端頁面地址: ZyPLJ/TreeHoleVue (github.com) https://github.com/ZyPLJ/TreeHoleVue 目前項目測試訪問地址: http://tree ...
  • 話不多說,直接開乾 一.下載 1.官方鏈接下載: https://www.microsoft.com/zh-cn/sql-server/sql-server-downloads 2.在下載目錄中找到下麵這個小的安裝包 SQL2022-SSEI-Dev.exe,運行開始下載SQL server; 二. ...
  • 前言 隨著物聯網(IoT)技術的迅猛發展,MQTT(消息隊列遙測傳輸)協議憑藉其輕量級和高效性,已成為眾多物聯網應用的首選通信標準。 MQTTnet 作為一個高性能的 .NET 開源庫,為 .NET 平臺上的 MQTT 客戶端與伺服器開發提供了強大的支持。 本文將全面介紹 MQTTnet 的核心功能 ...
  • Serilog支持多種接收器用於日誌存儲,增強器用於添加屬性,LogContext管理動態屬性,支持多種輸出格式包括純文本、JSON及ExpressionTemplate。還提供了自定義格式化選項,適用於不同需求。 ...
  • 目錄簡介獲取 HTML 文檔解析 HTML 文檔測試參考文章 簡介 動態內容網站使用 JavaScript 腳本動態檢索和渲染數據,爬取信息時需要模擬瀏覽器行為,否則獲取到的源碼基本是空的。 本文使用的爬取步驟如下: 使用 Selenium 獲取渲染後的 HTML 文檔 使用 HtmlAgility ...
  • 1.前言 什麼是熱更新 游戲或者軟體更新時,無需重新下載客戶端進行安裝,而是在應用程式啟動的情況下,在內部進行資源或者代碼更新 Unity目前常用熱更新解決方案 HybridCLR,Xlua,ILRuntime等 Unity目前常用資源管理解決方案 AssetBundles,Addressable, ...
  • 本文章主要是在C# ASP.NET Core Web API框架實現向手機發送驗證碼簡訊功能。這裡我選擇是一個互億無線簡訊驗證碼平臺,其實像阿裡雲,騰訊雲上面也可以。 首先我們先去 互億無線 https://www.ihuyi.com/api/sms.html 去註冊一個賬號 註冊完成賬號後,它會送 ...
  • 通過以下方式可以高效,並保證數據同步的可靠性 1.API設計 使用RESTful設計,確保API端點明確,並使用適當的HTTP方法(如POST用於創建,PUT用於更新)。 設計清晰的請求和響應模型,以確保客戶端能夠理解預期格式。 2.數據驗證 在伺服器端進行嚴格的數據驗證,確保接收到的數據符合預期格 ...