JWT

JWT

JWT: Json Web Token
JWS Json Web Signature
JWE: Json Web Encryption

JWT是一種在雙方之間傳輸?shù)木o湊的,URL安全的令牌表示方式
JWT 表示為編碼的 JSON 對(duì)象沼死, 可用于 JWS 的的負(fù)載章钾, 或者 JWE 的明文
簽過名的 JWT 稱 JWS
加過密的 JWT 稱 JWE

最終的 JWS 形為 ${Header}.${Payload}.${Signature}

它包含三部分

1. Header 頭部

表示基本算法和格式的 JSON 對(duì)象, 例如

{
  "alg": "HS256", //簽名算法是 HMAC SHA256
  "typ": "JWT" // token 格式是 JWT
}

2. Payload 正文

以一個(gè) JSON 對(duì)象表示 JWT 中所包含的內(nèi)容, 字段可自由定義, 以下 7 個(gè)字段是官方定義的

  • iss (issuer):簽發(fā)人
  • exp (expiration time):過期時(shí)間
  • sub (subject):主題
  • aud (audience):受眾
  • nbf (Not Before):生效時(shí)間
  • iat (Issued At):簽發(fā)時(shí)間
  • jti (JWT ID):編號(hào)

我們也可以加上自己定義的內(nèi)容, 例如

{
"orgId": "$orgId",
"userId": "$userId",
"roles": ["admin"],
"scopes": ["create", "write"]
}

3. Signature 簽名

以頭部所聲明的算法將頭部和正文部分的內(nèi)容進(jìn)行簽名, 防止被人篡改.

HMACSHA256(base64UrlEncode(header) + base64UrlEncode(payload), secret) 

實(shí)例

寫一個(gè)簡(jiǎn)單的例子來演示一下 JWT的編碼和解碼



import io.jsonwebtoken.Claims;
import io.jsonwebtoken.JwtBuilder;
import io.jsonwebtoken.Jwts;
import io.jsonwebtoken.SignatureAlgorithm;
import io.jsonwebtoken.io.Encoders;
import io.jsonwebtoken.lang.Collections;
import lombok.extern.slf4j.Slf4j;

import javax.crypto.spec.SecretKeySpec;
import javax.xml.bind.DatatypeConverter;
import java.security.Key;
import java.util.Arrays;
import java.util.Date;
import java.util.HashMap;
import java.util.Map;
import java.util.UUID;

/**
 * @Author: Walter Fan
 * @Date: 16/6/2019, Sun
 **/
@Slf4j
public class JwtUtil {
    private static final Long ONE_HOUR_MS = 60 * 60 * 100L;

    public static String createJws(String subject, Map<String, Object> claims, long liveSeconds, String apiKey) {
        SignatureAlgorithm signatureAlgorithm = SignatureAlgorithm.HS256;
        byte[] apiKeySecretBytes = DatatypeConverter.parseBase64Binary(apiKey);
        Key signingKey = new SecretKeySpec(apiKeySecretBytes, signatureAlgorithm.getJcaName());


        long expMillis = System.currentTimeMillis() + liveSeconds * 1000;
        Date expireDate = new Date(expMillis);

        JwtBuilder jwtBuilder = Jwts.builder()
                .setId(UUID.randomUUID().toString())
                .setSubject(subject)
                .setIssuedAt(new Date())
                .setExpiration(expireDate)
                .signWith(signingKey);

        if(!Collections.isEmpty(claims)) {
            claims.entrySet().stream().forEach( x -> jwtBuilder.claim(x.getKey(), x.getValue()));
        }

        return jwtBuilder.compact();
    }


    public static Claims parseJws(String compactJws, String apiKey) {
        SignatureAlgorithm signatureAlgorithm = SignatureAlgorithm.HS256;
        byte[] apiKeySecretBytes = DatatypeConverter.parseBase64Binary(apiKey);
        Key signingKey = new SecretKeySpec(apiKeySecretBytes, signatureAlgorithm.getJcaName());

        Claims ret = Jwts.parser()
                .setSigningKey(signingKey)
                .parseClaimsJws(compactJws)
                .getBody();
        return ret;

    }


    public static void main(String[] args) {
        String proverb = "A journey of a thousand miles begins with a single step";
        String apiKey = Encoders.BASE64.encode(proverb.getBytes());
        Map<String, Object> map = new HashMap<>();
        map.put("orgId", UUID.randomUUID());
        map.put("userId", UUID.randomUUID());
        map.put("roles", Arrays.asList("admin"));
        map.put("scopes", Arrays.asList("read", "write"));


        String jws= createJws("potato", map, 300, apiKey);

        log.info("jws = {}", jws);

        Claims claims =  parseJws(jws, apiKey);
        claims.entrySet().stream().forEach(x ->  log.info("{} = {}", x.getKey(), x.getValue()));


    }
}


輸出如下

# 編碼過的內(nèi)容
JwtUtil - jws = eyJhbGciOiJIUzM4NCJ9.eyJqdGkiOiJkOTJkNGRlZC00MjVjLTRhMGItYjVkZi05OGYzN2FiNDVmMzkiLCJzdWIiOiJwb3RhdG8iLCJpYXQiOjE1NjA2NjgwMjIsImV4cCI6MTU2MDY2ODMyMiwicm9sZXMiOlsiYWRtaW4iXSwic2NvcGVzIjpbInJlYWQiLCJ3cml0ZSJdLCJ1c2VySWQiOiIyNzYwMWE1Zi0zZDllLTQ3NWMtOGQzNS0wYTdlZGNlMzZhOGYiLCJvcmdJZCI6IjQ2ZDZhYjM1LTM5MmUtNDE4OS1iMGJjLTk3YzhkMzM2MzA2YSJ9.XydcyqdZD18Kgt0YqpOD_vD_NreHtNh_kyW8ZqxfWbhT4iNYOquQxsxyE8b2Xrul

# 解碼過的內(nèi)容
JwtUtil - jti = d92d4ded-425c-4a0b-b5df-98f37ab45f39
JwtUtil - sub = potato
JwtUtil - iat = 1560668022
JwtUtil - exp = 1560668322
JwtUtil - roles = [admin]
JwtUtil - scopes = [read, write]
JwtUtil - userId = 27601a5f-3d9e-475c-8d35-0a7edce36a8f
JwtUtil - orgId = 46d6ab35-392e-4189-b0bc-97c8d336306a

在 Web Service 實(shí)際應(yīng)用中, 經(jīng)常把 JWT 放到 HTTP 的 Authorization 頭域中, 客戶端從認(rèn)證服務(wù)器那里申請(qǐng)一個(gè) token , 此 token 也就是認(rèn)證服務(wù)器所簽發(fā)的 JWT, 用這個(gè) token 來訪問資源.
資源服務(wù)器會(huì)校驗(yàn)這個(gè) token , 也會(huì)到認(rèn)證服務(wù)器那里會(huì)驗(yàn)證步绸。

參考資料

最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請(qǐng)聯(lián)系作者
  • 序言:七十年代末,一起剝皮案震驚了整個(gè)濱河市何缓,隨后出現(xiàn)的幾起案子金赦,更是在濱河造成了極大的恐慌跷究,老刑警劉巖跳昼,帶你破解...
    沈念sama閱讀 222,627評(píng)論 6 517
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件般甲,死亡現(xiàn)場(chǎng)離奇詭異,居然都是意外死亡鹅颊,警方通過查閱死者的電腦和手機(jī)敷存,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 95,180評(píng)論 3 399
  • 文/潘曉璐 我一進(jìn)店門,熙熙樓的掌柜王于貴愁眉苦臉地迎上來堪伍,“玉大人锚烦,你說我怎么就攤上這事〉酃停” “怎么了涮俄?”我有些...
    開封第一講書人閱讀 169,346評(píng)論 0 362
  • 文/不壞的土叔 我叫張陵,是天一觀的道長(zhǎng)尸闸。 經(jīng)常有香客問我彻亲,道長(zhǎng),這世上最難降的妖魔是什么室叉? 我笑而不...
    開封第一講書人閱讀 60,097評(píng)論 1 300
  • 正文 為了忘掉前任睹栖,我火速辦了婚禮,結(jié)果婚禮上茧痕,老公的妹妹穿的比我還像新娘野来。我一直安慰自己,他們只是感情好踪旷,可當(dāng)我...
    茶點(diǎn)故事閱讀 69,100評(píng)論 6 398
  • 文/花漫 我一把揭開白布曼氛。 她就那樣靜靜地躺著,像睡著了一般令野。 火紅的嫁衣襯著肌膚如雪舀患。 梳的紋絲不亂的頭發(fā)上,一...
    開封第一講書人閱讀 52,696評(píng)論 1 312
  • 那天气破,我揣著相機(jī)與錄音聊浅,去河邊找鬼。 笑死现使,一個(gè)胖子當(dāng)著我的面吹牛低匙,可吹牛的內(nèi)容都是我干的。 我是一名探鬼主播碳锈,決...
    沈念sama閱讀 41,165評(píng)論 3 422
  • 文/蒼蘭香墨 我猛地睜開眼顽冶,長(zhǎng)吁一口氣:“原來是場(chǎng)噩夢(mèng)啊……” “哼!你這毒婦竟也來了售碳?” 一聲冷哼從身側(cè)響起强重,我...
    開封第一講書人閱讀 40,108評(píng)論 0 277
  • 序言:老撾萬榮一對(duì)情侶失蹤绞呈,失蹤者是張志新(化名)和其女友劉穎,沒想到半個(gè)月后间景,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體佃声,經(jīng)...
    沈念sama閱讀 46,646評(píng)論 1 319
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡,尸身上長(zhǎng)有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 38,709評(píng)論 3 342
  • 正文 我和宋清朗相戀三年拱燃,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了秉溉。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片。...
    茶點(diǎn)故事閱讀 40,861評(píng)論 1 353
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡碗誉,死狀恐怖召嘶,靈堂內(nèi)的尸體忽然破棺而出,到底是詐尸還是另有隱情哮缺,我是刑警寧澤弄跌,帶...
    沈念sama閱讀 36,527評(píng)論 5 351
  • 正文 年R本政府宣布,位于F島的核電站尝苇,受9級(jí)特大地震影響铛只,放射性物質(zhì)發(fā)生泄漏。R本人自食惡果不足惜糠溜,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 42,196評(píng)論 3 336
  • 文/蒙蒙 一淳玩、第九天 我趴在偏房一處隱蔽的房頂上張望。 院中可真熱鬧非竿,春花似錦蜕着、人聲如沸。這莊子的主人今日做“春日...
    開封第一講書人閱讀 32,698評(píng)論 0 25
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽(yáng)。三九已至锤悄,卻和暖如春韧骗,著一層夾襖步出監(jiān)牢的瞬間,已是汗流浹背零聚。 一陣腳步聲響...
    開封第一講書人閱讀 33,804評(píng)論 1 274
  • 我被黑心中介騙來泰國(guó)打工袍暴, 沒想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留,地道東北人隶症。 一個(gè)月前我還...
    沈念sama閱讀 49,287評(píng)論 3 379
  • 正文 我出身青樓容诬,卻偏偏與公主長(zhǎng)得像,于是被迫代替她去往敵國(guó)和親沿腰。 傳聞我的和親對(duì)象是個(gè)殘疾皇子,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 45,860評(píng)論 2 361

推薦閱讀更多精彩內(nèi)容