如何才能初步的理解JWT逼泣?

像博主一樣從完全不懂到懵懂的一小步拉庶。

為什么要提JWT氏仗?

其實(shí)一開始看到這個名字我是拒絕的夺鲜,就好像讓一個一直努力碼代碼的前端新人來擁抱模塊化編程一樣币励,

我為什么要知道它,為什么它就那么好流炕?

言歸正傳,JWT 全稱 JSON WEB TOKEN剑辫,是一套開放的標(biāo)準(zhǔn)(RFC 7519)揭斧,它定義了一套簡潔的(compact)峻堰、自包含的(self-contained)方案捐名,來讓我們安全地在客戶端和服務(wù)器之間傳遞 JSON 格式的信息。

說白了成艘,就是一種基于 token 的認(rèn)證方案淆两。

基于token

或許在這個意義上拂酣,你需要自行百度了解一些概念:?

SPA 單頁面應(yīng)用婶熬,RESTful風(fēng)格API,CRSF虽另,OAuth 2.0

上述提及的概念比較多饺谬,但是如果不了解一下就會回到全文最開始的悖論。簡而言之商蕴,SPA單頁面應(yīng)用對用戶體驗(yàn)的較之服務(wù)端渲染要好的多,成為前端開發(fā)發(fā)展的一個重要的趨勢苛谷,而隨之而來的安全方面的考慮則變得尤為重要起來格郁。

目前的SPA單頁面應(yīng)用獲取數(shù)據(jù)大多是通過類AJAX的方式傳輸?shù)模铱紤]到負(fù)載均衡的各方面因素锣尉,很難使用原始的服務(wù)端section的方式儲存各類驗(yàn)證信息自沧。所以基于token的驗(yàn)證方式應(yīng)運(yùn)而生。

Token Auth 機(jī)制優(yōu)勢?

1. 支持跨域

2. 無狀態(tài)

3. 更適用于移動應(yīng)用(當(dāng)客戶端是原生應(yīng)用時爱谁,Cookie支持不佳)

4. 安全性更強(qiáng)访敌,可以防范常見的CSRF(跨站請求偽造)

5. 有完善的業(yè)界標(biāo)準(zhǔn)(后文將提到的JWT)

其實(shí)優(yōu)勢自然還有很多寺旺,這里不一一列舉势决,總而言之,Token Auth機(jī)制的好處非常多,尤其是在SPA單頁面應(yīng)用上有著無可替代的位置。

JWT的基本概念

說了那么多廢話耘沼,就是為了主角JWT菠隆,作為Token Auth 機(jī)制的一種業(yè)內(nèi)標(biāo)準(zhǔn)骇径,JWT這種基于json格式傳輸數(shù)據(jù)的驗(yàn)證方式使得其應(yīng)用場景非常之多(json格式的好處不必多說了哈)破衔。

JWT 由三部分組成:header / payload / signature

三個部分中間用點(diǎn)分隔開钱烟,并且都使用 Base64 編碼读第,所以生成的 Token 類似這樣:

ewogICJ0eXAiOiAiSldUIiwKICAiYWxnIjogIkhTMjU2Igp9.ewogImlzcyI6ICJjaGJsb2dzLmNvbSIsCiAiZXhwIjogIjE0NzA3MzAxODIiLAogInVpZCI6ICIxMjM0NWFiY2RlIiwKfQ.9q2eq8sa374ao2uq9607r6qu6

(內(nèi)心os:什么鬼父泳,別急惠窄,待我一一道來)

1. Header?

首先聲明一個 JSON 對象浇坐,對象里有一個 type 屬性,值為 JWT ,以及 alg 屬性觉渴,值為 HS256座韵,表明最終使用的加密算法是 HS256誉碴。

{

? "alg": "HS256",

? "type": "JWT"

}

2. Payload

Payload 里面是 Token 的具體內(nèi)容,這部分內(nèi)容可以自定義蹈丸,JWT有標(biāo)準(zhǔn)字段奋岁,也可以添加其它需要的內(nèi)容闻伶。

標(biāo)準(zhǔn)字段:

iss:Issuer虾攻,發(fā)行者

sub:Subject奇钞,主題

aud:Audience景埃,觀眾

exp:Expiration time,過期時間

nbf:Not before

iat:Issued at完慧,發(fā)行時間

jti:JWT ID

這是一個典型的payload信息屈尼,包含了發(fā)行者(網(wǎng)站)、過期時間和用戶id:

{

"iss": "jianshu.com",

"exp": "1470730182",

"uid": "12345abcde",

}

這部分內(nèi)容同樣要用Base64 編碼鞭执,生成編碼類似如下格式:

ewogImlzcyI6ICJjaGJsb2dzLmNvbSIsCiAiZXhwIjogIjE0NzA3MzAxODIiLAogInVpZCI6ICIxMjM0NWFiY2RlIiwKfQ==

3. Signature

它由前面在 Header 指定的算法 HS256 加密兩個參數(shù)構(gòu)成,第一個參數(shù)是經(jīng)過編碼的 Header 與經(jīng)過編碼的 Payload 通過 . 連接之后的字符串囤热,第二個參數(shù)是生成的密鑰锨苏,會由服務(wù)器保存贞谓。每次服務(wù)器接收到 token 之后裸弦,也是先解密出用于驗(yàn)證的用戶信息以及密鑰晕城,再與自己保存的密鑰對比是否相同窖贤,以此來驗(yàn)證用戶的身份。

將Base64編碼后的Header和Payload用.連接在一起

ewogICJ0eXAiOiAiSldUIiwKICAiYWxnIjogIkhTMjU2Igp9.ewogImlzcyI6ICJjaGJsb2dzLmNvbSIsCiAiZXhwIjogIjE0NzA3MzAxODIiLAogInVpZCI6ICIxMjM0NWFiY2RlIiwKfQ

接下來物咳,可能會寫JWT的工作流程以及如何使用JWT等文章,敬請期待焕济。

文章延伸閱讀

深入RESTful無狀態(tài)原則

RESTful_基礎(chǔ)知識

理解OAuth 2.0

Server 端的認(rèn)證——擁抱 JWT(一)

最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末,一起剝皮案震驚了整個濱河市,隨后出現(xiàn)的幾起案子芍阎,更是在濱河造成了極大的恐慌,老刑警劉巖岭佳,帶你破解...
    沈念sama閱讀 218,036評論 6 506
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件,死亡現(xiàn)場離奇詭異叶洞,居然都是意外死亡,警方通過查閱死者的電腦和手機(jī)不恭,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 93,046評論 3 395
  • 文/潘曉璐 我一進(jìn)店門,熙熙樓的掌柜王于貴愁眉苦臉地迎上來,“玉大人贯莺,你說我怎么就攤上這事缕探〉模” “怎么了潭兽?”我有些...
    開封第一講書人閱讀 164,411評論 0 354
  • 文/不壞的土叔 我叫張陵,是天一觀的道長。 經(jīng)常有香客問我剔猿,道長酷含,這世上最難降的妖魔是什么? 我笑而不...
    開封第一講書人閱讀 58,622評論 1 293
  • 正文 為了忘掉前任,我火速辦了婚禮扩灯,結(jié)果婚禮上,老公的妹妹穿的比我還像新娘捻撑。我一直安慰自己顾患,他們只是感情好江解,可當(dāng)我...
    茶點(diǎn)故事閱讀 67,661評論 6 392
  • 文/花漫 我一把揭開白布鲁沥。 她就那樣靜靜地躺著彭谁,像睡著了一般缠局。 火紅的嫁衣襯著肌膚如雪狭园。 梳的紋絲不亂的頭發(fā)上,一...
    開封第一講書人閱讀 51,521評論 1 304
  • 那天,我揣著相機(jī)與錄音包个,去河邊找鬼碧囊。 笑死,一個胖子當(dāng)著我的面吹牛肪跋,可吹牛的內(nèi)容都是我干的州既。 我是一名探鬼主播阐虚,決...
    沈念sama閱讀 40,288評論 3 418
  • 文/蒼蘭香墨 我猛地睜開眼,長吁一口氣:“原來是場噩夢啊……” “哼!你這毒婦竟也來了避矢?” 一聲冷哼從身側(cè)響起审胸,我...
    開封第一講書人閱讀 39,200評論 0 276
  • 序言:老撾萬榮一對情侶失蹤曙求,失蹤者是張志新(化名)和其女友劉穎静浴,沒想到半個月后,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體挣菲,經(jīng)...
    沈念sama閱讀 45,644評論 1 314
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 37,837評論 3 336
  • 正文 我和宋清朗相戀三年向抢,在試婚紗的時候發(fā)現(xiàn)自己被綠了挟鸠。 大學(xué)時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片硼身。...
    茶點(diǎn)故事閱讀 39,953評論 1 348
  • 序言:一個原本活蹦亂跳的男人離奇死亡撒顿,死狀恐怖核蘸,靈堂內(nèi)的尸體忽然破棺而出,到底是詐尸還是另有隱情客扎,我是刑警寧澤,帶...
    沈念sama閱讀 35,673評論 5 346
  • 正文 年R本政府宣布宅楞,位于F島的核電站,受9級特大地震影響距淫,放射性物質(zhì)發(fā)生泄漏婶希。R本人自食惡果不足惜,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 41,281評論 3 329
  • 文/蒙蒙 一彤枢、第九天 我趴在偏房一處隱蔽的房頂上張望筒饰。 院中可真熱鬧瓷们,春花似錦、人聲如沸谬晕。這莊子的主人今日做“春日...
    開封第一講書人閱讀 31,889評論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽禽作。三九已至,卻和暖如春,著一層夾襖步出監(jiān)牢的瞬間,已是汗流浹背忍法。 一陣腳步聲響...
    開封第一講書人閱讀 33,011評論 1 269
  • 我被黑心中介騙來泰國打工, 沒想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留告匠,地道東北人输莺。 一個月前我還...
    沈念sama閱讀 48,119評論 3 370
  • 正文 我出身青樓嘱函,卻偏偏與公主長得像函似,于是被迫代替她去往敵國和親。 傳聞我的和親對象是個殘疾皇子,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 44,901評論 2 355

推薦閱讀更多精彩內(nèi)容