百度360必应搜狗淘宝本站头条
当前位置:网站首页 > 技术文章 > 正文

一种常用的无状态登陆方式

ccwgpt 2024-11-20 13:06 18 浏览 0 评论

现在的软件开发项目大都使用前后端分离,项目后端接口遵循RESTful规范:(1)每一个URI代表一种资源;(2)客户端和服务器之间,传递这种资源的某种表现层;(3)客户端通过四个HTTP动词,对服务器端资源进行操作,实现"表现层状态转化"。这个时候,前后端不在同一个域名下,就存在跨域问题,使用session来记录登陆用户信息,就显得有些力不从心了,而且session需要存储在服务端,这样增加了服务器的压力,在集群环境下,session还不能进行共享。

Json web token (JWT), 是为了在网络应用环境间传递声明而执行的一种基于JSON的开放标准((RFC 7519).该token被设计为紧凑且安全的,特别适用于分布式站点的单点登录(SSO)场景。JWT的声明一般被用来在身份提供者和服务提供者间传递被认证的用户身份信息,以便于从资源服务器获取资源,也可以增加一些额外的其它业务逻辑所必须的声明信息,该token也可直接被用于认证,也可被加密,它不需要在服务端去保留用户的认证信息或者会话信息。这就意味着基于token认证机制的应用不需要去考虑用户在哪一台服务器登录了,这就为应用的扩展提供了便利。

JWT是由三段信息构成的,将这三段信息文本用.链接一起就构成了JWT字符串:第一部分我们称它为头部(header),第二部分我们称其为载荷(payload, 类似于飞机上承载的物品),第三部分是签证(signature)例如 “Bearer eyJ0eXAiOiJKV1QiLCJhbGciOiJIUzUxMiIsImp0aSI6IndKdmhCY1ltYWV4Ym1wRDZhU2RON2MifQ.eyJpc3MiOiJOZXdQb3dlciIsInN1YiI6IndlYiIsImF1ZCI6ImZyb250ZW5kIiwiaWF0IjoxNTg3Nzg4NDA1LCJuYmYiOjE1ODc3ODg0MDUsImV4cCI6MTU4NzgxNzIwNSwianRpIjoid0p2aEJjWW1hZXhibXBENmFTZE43YyIsInVzZXJJbmZvIjoiaktOMWFXUUJxSFZ6WlhKT1lXMWxwV0ZrYldsdW8yWnBaQUdqWVdsa0FLTndhV1FBbzJOcFpBQ2tibUZ0WmJMbHNJXC9saFpUbGhZWGxoWVhtZ0x2bnJxR2tjbTlzWlFHb2RYTmxjbFI1Y0dVQnAyWnpkR0YwZFhNQnFIVnpaWEpzYVhOMGtLVjJhV1JsYndFPSIsImRhdGEiOiJrQT09In0.fRZgtcCrVgLMhOEH04fI8AVVDD-mOCxwxJSu3oUUmwTbVKTyWaYSJUkl0SxiMFLe-9pM4Km5UdP952HvETbiYw”

在php的tp框架中使用jwt:

安装jwt依赖 composer require firebase/php-jwt

/**

* 生成Token

* @param array $userInfo 用户信息

* @return string Token

*/

public static function encode(array $userInfo)

{

$iat = time();

$exp = $iat + Config::get('jwt.time_out');

$payload = ['data' => $userInfo, 'iat' => $iat, 'exp' => $exp];

$token = \Firebase\JWT\JWT::encode($payload, Config::get('jwt.key'));

return "Bearer {$token}";

}

/**

* 解密Token

* @param string $token Token

* @return array 解密结果

*/

public static function decode(string $token)

{

$token = trim(preg_replace('/Bearer /', '', $token, 1));

// if ($redis->exists("jwt:{$token}")) {

// return [403.16, '无法继续使用已被失效的Token'];

// }

$payload = null;

try {

$payload = \Firebase\JWT\JWT::decode($token, Config::get('jwt.key'), ['HS256']);

} catch (SignatureInvalidException $signatureInvalidException) {

return [403.16, ''];

} catch (BeforeValidException $beforeValidException) {

return [403.16, '禁止访问,无法验证的Token'];

} catch (ExpiredException $expiredException) {

return [202, ''];

} catch (UnexpectedValueException $unexpectedValueException) {

return [500, "JWT: {$unexpectedValueException->getMessage()}"];

}

return [200, (array)$payload->data, $token];

}

}

基类控制器中实现鉴权检查

/**

* 验证客户端授权

*/

private function _checkAuth()

{

if (!in_array("/{$this->controller}/{$this->action}", $this->jwtWhiteList)) {

$result = Jwt::decode($this->request->header('authorization') ?? '');

if ($result[0] !== 200) {

$msg = '';

switch ($result[0]){

// 接受但不处理

case 202:

$msg = '请求已接受,但Token过期,需重新申请';

break;

case 500:

$msg = '鉴权不存在,请重新申请';

$result[0] = 202;

break;

}

$this->error($msg, [], $result[0]);

}

$this->userInfo = $result[1];

$this->token = $result[2];

}

}

在用户登陆成功后,生成token返回给前端,前端将token放入header的authorization,每次登陆返回给服务端,服务端解析出token值,得到当前登陆信息,这样实现无状态登陆。

相关推荐

FastUI:用Python构建高性能React应用,告别JavaScript

在现代Web开发中,前后端分离已经成为主流趋势。然而,前端开发往往需要深入掌握JavaScript和各种框架,这对于许多Python开发者来说是一个不小的挑战。今天,我们要介绍一个革命性的UI框架——...

Python + Flet 开发网站的最佳数据库模块组合

对于使用Python和Flet开发网站并需要数据库支持的应用,以下是推荐的模块组合方案。方案一:SQLite+SQLAlchemy(推荐轻量级方案)**适用场景**:中小型应用、单用户或...

前端程序员应该往全栈方向发展吗?还是坚守前端?

这是一个非常经典且重要的问题,几乎每一位走到职业生涯十字路口的前端程序员都会思考。它没有一个绝对的“正确答案”,但我们可以从多个维度来分析,帮你找到最适合你的那条路。简单来说,这不是一个“要不要”的...

Python交互仪表盘工具:Panel 进阶学习路线图

Panel作为Python生态系统中最强大的交互式仪表盘工具之一,其学习曲线既平缓又深远。这里我将为您构建一个系统化的进阶学习框架,包含实战项目和关键学习节点。1.现代化Web集成开发1....

PuePy:将Python带入浏览器的革命性框架

在现代网络开发中,JavaScript无疑是主导地位的编程语言。但最近,随着WebAssembly和PyScript的崛起,Python的使用场景逐渐扩展到了前端开发领域。PuePy应运而生,作为一...

不容易!找到一个python的超简易网站搭建神器

作者:清香客来源:Python技术相信很多学习python的酱友们,大部分和我一样是为了提升工作效率,但是在提升自己的工作效率时,也会想着做同样工作的同事能不能也用上自己写的脚本(视工作环境而定)...

PyWebView:用 Python 构建桌面应用的神器

作为一个Python开发者,我一直希望能找到一种简便的方法来构建桌面应用,而不是去学习诸如Electron这种重度依赖JavaScript的技术栈。就在我为桌面应用开发寻找替代方案时,遇到...

Python Django框架中级教程:深入探索Django的核心功能

在Python的Web开发领域中,Django框架以其强大的功能和高效的开发模式占据着重要地位。对于已经掌握了Django基础的开发者来说,进一步深入学习中级知识能让我们开发出更复杂、更强大的Web应...

【Python程序开发系列】使用Flask实现前后端分离(案例)

这是我的第398篇原创文章。一、引言随着web开发的不断发展,前后端分离已成为越来越流行的架构设计。Flask是一个轻量级的Pythonweb框架,非常适合用于构建API,然后配合前端框...

每天一个Python库:Flask超轻量Web框架,灵活高效!

为什么要学Flask?Flask是一个「微型但强大的」Web框架:极简上手,几行代码即可跑起来灵活扩展,想加啥加啥(RESTful、JWT、数据库…)文档齐全,适合入门API开发或快...

Python个人量化投资系统:后台搭建

独立搞量化系统的程序员最烦啥?重复造权限管理的轮子绝对排前三。技术老手用Python+PearAdminFlask两天搭出量化后台,实测开源框架真能省下80%基础工作量。开源后台框架选对,一人项目...

python后端学什么(python后端好找工作吗)

在当今数字化的时代,Python后端开发成为了众多开发者追逐的热门领域。那么,想要在这个领域崭露头角,我们究竟应该学些什么呢?学习Python后端开发需要掌握全栈技术栈,涵盖从基础语法到分布式...

Motia:重新定义后端与智能体整合的未来平台

在AIagent技术飞速发展的今天,我们拥有了诸如Dify、RAGFlow、LangChain等一系列优秀平台。然而,随着场景复杂度增加,开发者正面临一个共同问题:后端越来越碎片化,Agen...

Python数据校验不再难:Pydantic库的工程化实践指南

在FastAPI框架横扫Python后端开发领域的今天,其默认集成的Pydantic库正成为处理数据验证的黄金标准。这个看似简单的库究竟隐藏着哪些让开发者爱不释手的能力?本文将通过真实项目案例,带您解...

Python Flask 建站框架实操教程(flask框架网页)

下面我将带您从零开始构建一个完整的Flask网站,包含用户认证、数据库操作和前端模板等核心功能。##第一部分:基础项目搭建###1.创建项目环境```bash#创建项目目录mkdirfl...

取消回复欢迎 发表评论: