依賴
<dependency>
<groupId>io.jsonwebtoken</groupId>
<artifactId>jjwt</artifactId>
<version>0.9.0</version>
</dependency>
JwtService
package com.order.common.service;
import io.jsonwebtoken.*;
import lombok.extern.slf4j.Slf4j;
import org.apache.commons.codec.binary.Base64;
import org.springframework.beans.factory.annotation.Value;
import org.springframework.stereotype.Service;
import javax.crypto.SecretKey;
import javax.crypto.spec.SecretKeySpec;
import java.util.Date;
import java.util.HashMap;
import java.util.Map;
@Slf4j
@Service
public class JwtService {
@Value("${jwt.jwtKey}")
private String jwtKey;
public String createJWT(String id, String subject, long ttlMillis) throws Exception {
SignatureAlgorithm signatureAlgorithm = SignatureAlgorithm.HS256; //指定簽名的時候使用的簽名算法享幽,也就是header那部分,jjwt已經(jīng)將這部分內(nèi)容封裝好了遇伞。
long nowMillis = System.currentTimeMillis();//生成JWT的時間
Date now = new Date(nowMillis);
Map<String, Object> claims = new HashMap<String, Object>();//創(chuàng)建payload的私有聲明(根據(jù)特定的業(yè)務需要添加,如果要拿這個做驗證魁蒜,一般是需要和jwt的接收方提前溝通好驗證方式的)
claims.put("uid", "DSSFAWDWADAS...");
claims.put("user_name", "admin");
claims.put("nick_name", "DASDA121");
SecretKey key = generalKey();//生成簽名的時候使用的秘鑰secret,這個方法本地封裝了的昔案,一般可以從本地配置文件中讀取帝牡,切記這個秘鑰不能外露哦俄认。它就是你服務端的私鑰个少,在任何場景都不應該流露出去。一旦客戶端得知這個secret, 那就意味著客戶端是可以自我簽發(fā)jwt了眯杏。
//下面就是在為payload添加各種標準聲明和私有聲明了
JwtBuilder builder = Jwts.builder() //這里其實就是new一個JwtBuilder夜焦,設置jwt的body
//.setClaims(claims) //如果有私有聲明,一定要先設置這個自己創(chuàng)建的私有的聲明岂贩,這個是給builder的claim賦值茫经,一旦寫在標準的聲明賦值之后,就是覆蓋了那些標準的聲明的
.setId(id) //設置jti(JWT ID):是JWT的唯一標識萎津,根據(jù)業(yè)務需要卸伞,這個可以設置為一個不重復的值锉屈,主要用來作為一次性token,從而回避重放攻擊荤傲。
.setIssuedAt(now) //iat: jwt的簽發(fā)時間
.setSubject(subject) //sub(Subject):代表這個JWT的主體,即它的所有人部念,這個是一個json格式的字符串弃酌,可以存放什么userid,roldid之類的儡炼,作為什么用戶的唯一標志妓湘。
.signWith(signatureAlgorithm, key);//設置簽名使用的簽名算法和簽名使用的秘鑰
if (ttlMillis >= 0) {
long expMillis = nowMillis + ttlMillis;
Date exp = new Date(expMillis);
builder.setExpiration(exp); //設置過期時間
}
return builder.compact(); //就開始壓縮為xxxxxxxxxxxxxx.xxxxxxxxxxxxxxx.xxxxxxxxxxxxx這樣的jwt
}
public SecretKey generalKey() {
String stringKey = jwtKey;//本地配置文件中加密的密文
byte[] encodedKey = Base64.decodeBase64(stringKey);//本地的密碼解碼[B@152f6e2
System.out.println(encodedKey);//[B@152f6e2
System.out.println(Base64.encodeBase64URLSafeString(encodedKey));//7786df7fc3a34e26a61c034d5ec8245d
SecretKey key = new SecretKeySpec(encodedKey, 0, encodedKey.length, "AES");// 根據(jù)給定的字節(jié)數(shù)組使用AES加密算法構造一個密鑰,使用 encodedKey中的始于且包含 0 到前 leng 個字節(jié)這是當然是所有乌询。(后面的文章中馬上回推出講解Java加密和解密的一些算法)
return key;
}
public Claims parseJWT(String jwt) throws Exception {
SecretKey key = generalKey(); //簽名秘鑰榜贴,和生成的簽名的秘鑰一模一樣
Claims claims = Jwts.parser() //得到DefaultJwtParser
.setSigningKey(key) //設置簽名的秘鑰
.parseClaimsJws(jwt).getBody();//設置需要解析的jwt
return claims;
}
public static void main(String[] args) {
try {
JwtService jt = new JwtService();
String ab = jt.createJWT("jwt", "{\"id\":\"first\",name:xiaohong,password:123}", 120000);
System.out.println(ab);
Claims c = jt.parseJWT("eyJhbGciOiJIUzI1NiJ9.eyJqdGkiOiJqd3QiLCJpYXQiOjE1NTY2MTY1OTksInN1YiI6IntcImlkXCI6XCJmaXJzdFwiLG5hbWU6eGlhb2hvbmcscGFzc3dvcmQ6MTIzfSIsImV4cCI6MTU1NjYxNjY1OX0.mQvMGhQPQYgnUZs3faDDoekKQbr9hs35mHBM0br9pTI");//注意:如果jwt已經(jīng)過期了,這里會拋出jwt過期異常妹田。
System.out.println(c.getId());//jwt
System.out.println(c.getIssuedAt());//Mon Feb 05 20:50:49 CST 2018
System.out.println(c.getSubject());//{id:100,name:xiaohong}
System.out.println(c.getIssuer());//null
System.out.println(c.get("uid", String.class));//DSSFAWDWADAS...
} catch (ExpiredJwtException e) {
System.out.println("過期");
} catch (SignatureException e) {
e.printStackTrace();
} catch (Exception e) {
e.printStackTrace();
} finally {
}
}
}