JWT introduction

JWT是什么?

JWT全稱Json Web Token, (英文發(fā)音參考單詞jot), 是一種新的基于Json的開放標(biāo)準(zhǔn)(RFC-7519). 與基于XML的SAML協(xié)議, JWT更為輕量.

一個典型的Token如下

eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJzdWIiOiIxMjM0NTY3ODkwIiwibmFtZSI6IkpvaG4gRG9lIiwiYWRtaW4iOnRydWV9.TJVA95OrM7E2cBab30RMHrHDcEfxjoYZgeFONFh7HgQ

JWT包含header, payload和signature三個部分, 每個部分最后都會以base64進(jìn)行編碼. 以"."進(jìn)行連接.

JWT支持多種加密方式, 如HS256(基于HMAC和SHA-256), RS256(RSA和SHA-256)等.

JWT正被快速的應(yīng)用在用戶認(rèn)證和信息交換等領(lǐng)域.

為什么要使用JWT?

1, JWT擁有良好的兼容性.

JWT可以很好的支持HTTP協(xié)議, 可以被用于HTTP Header, 可以作為Post請求參數(shù), 可以被用于URL. ?

JWT現(xiàn)在已經(jīng)有了.NET, Python, Node.js, Java, PHP, Ruby, Go, JavaScript, and Haskell實(shí)現(xiàn), 可以支持多種開發(fā)平臺.

2, JWT具有很好的擴(kuò)展性.

JWT可以使用JWA(RFC-7518)規(guī)范定義的所有加密算法.

JWT的payload部分也叫JWT Claims, 除了內(nèi)置的Claim, 如iss(Issuer), ?exp(Expiration time), 開發(fā)人員可以根據(jù)需要進(jìn)行擴(kuò)展.

3, JWT具有更多性能優(yōu)勢.

除了大小以外, JWT本身包含了用戶相關(guān)的授權(quán)信息, 可以減少對數(shù)據(jù)庫的重復(fù)查詢.

4, 相對于OAuth等重量級的協(xié)議, 實(shí)現(xiàn)JWT速度更快, 同時, JWT不需要基于cookie, 對移動設(shè)備更加友好.

JWT有哪些不足?

1, JWT無法被收回/撤銷.

對此, JWT的生命周期(exp)通常會設(shè)置的比較小. 或者要借助類似黑名單系統(tǒng), 來限制非法JWT的使用. JWT的優(yōu)勢之一是減少對用戶認(rèn)證系統(tǒng)的單點(diǎn)依賴, 而方案二則某種程度上弱化了這一優(yōu)勢.

2, 方案一則容易倒置更頻繁的更新Token請求.

JWT的應(yīng)用場景?

1, 用戶認(rèn)證. 尤其在單點(diǎn)登錄SSO場景中, 有良好的支持.

2, 信息交換. JWT本身就是一個帶有簽名的消息, 可以有效防止信息被篡改.

JWT的生成

1, 指定加密算法(header)

{ "alg": "HS256", "typ": "JWT" }

2, 值得Claims(payload)

{ "sub": "1234567890", "name": "John Doe", "admin": true }

3, 生成簽名

HMACSHA256( base64UrlEncode(header) + "." + base64UrlEncode(payload), secret)

4, 組合, 最終通過登錄接口下發(fā)

5, 調(diào)用方

Authorization: Bearer xxx.bbb.ccc

或者通過到cookie.

6, 服務(wù)端驗(yàn)證

只需要使用相同的密鑰和header中指定的加密算法驗(yàn)證簽名的正確性即可.

總結(jié)

相對于OAuth2等復(fù)雜的認(rèn)證鑒權(quán)體系, JWT有著容易理解, 開發(fā)簡單, 輕量級等優(yōu)點(diǎn). 并且對于大多數(shù)基于token的認(rèn)證系統(tǒng)來說, 替換成本很低. 并且, JWT的生成/驗(yàn)證過程也非常獨(dú)立, 可以服務(wù)化, 使得JWT有著非常好的擴(kuò)展性(規(guī)模擴(kuò)展), 因此非常適合移動互聯(lián)網(wǎng)這種高并發(fā)的場景.

最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末,一起剝皮案震驚了整個濱河市,隨后出現(xiàn)的幾起案子隐砸,更是在濱河造成了極大的恐慌盒件,老刑警劉巖遏暴,帶你破解...
    沈念sama閱讀 210,914評論 6 490
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件霍转,死亡現(xiàn)場離奇詭異偿衰,居然都是意外死亡宗收,警方通過查閱死者的電腦和手機(jī)漫拭,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 89,935評論 2 383
  • 文/潘曉璐 我一進(jìn)店門,熙熙樓的掌柜王于貴愁眉苦臉地迎上來混稽,“玉大人采驻,你說我怎么就攤上這事⌒傺” “怎么了礼旅?”我有些...
    開封第一講書人閱讀 156,531評論 0 345
  • 文/不壞的土叔 我叫張陵,是天一觀的道長洽洁。 經(jīng)常有香客問我痘系,道長,這世上最難降的妖魔是什么饿自? 我笑而不...
    開封第一講書人閱讀 56,309評論 1 282
  • 正文 為了忘掉前任汰翠,我火速辦了婚禮,結(jié)果婚禮上昭雌,老公的妹妹穿的比我還像新娘复唤。我一直安慰自己,他們只是感情好城豁,可當(dāng)我...
    茶點(diǎn)故事閱讀 65,381評論 5 384
  • 文/花漫 我一把揭開白布苟穆。 她就那樣靜靜地躺著,像睡著了一般唱星。 火紅的嫁衣襯著肌膚如雪雳旅。 梳的紋絲不亂的頭發(fā)上,一...
    開封第一講書人閱讀 49,730評論 1 289
  • 那天间聊,我揣著相機(jī)與錄音攒盈,去河邊找鬼。 笑死哎榴,一個胖子當(dāng)著我的面吹牛型豁,可吹牛的內(nèi)容都是我干的僵蛛。 我是一名探鬼主播,決...
    沈念sama閱讀 38,882評論 3 404
  • 文/蒼蘭香墨 我猛地睜開眼迎变,長吁一口氣:“原來是場噩夢啊……” “哼充尉!你這毒婦竟也來了?” 一聲冷哼從身側(cè)響起衣形,我...
    開封第一講書人閱讀 37,643評論 0 266
  • 序言:老撾萬榮一對情侶失蹤驼侠,失蹤者是張志新(化名)和其女友劉穎,沒想到半個月后谆吴,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體倒源,經(jīng)...
    沈念sama閱讀 44,095評論 1 303
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 36,448評論 2 325
  • 正文 我和宋清朗相戀三年句狼,在試婚紗的時候發(fā)現(xiàn)自己被綠了笋熬。 大學(xué)時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片。...
    茶點(diǎn)故事閱讀 38,566評論 1 339
  • 序言:一個原本活蹦亂跳的男人離奇死亡腻菇,死狀恐怖胳螟,靈堂內(nèi)的尸體忽然破棺而出,到底是詐尸還是另有隱情芜繁,我是刑警寧澤旺隙,帶...
    沈念sama閱讀 34,253評論 4 328
  • 正文 年R本政府宣布绒极,位于F島的核電站骏令,受9級特大地震影響,放射性物質(zhì)發(fā)生泄漏垄提。R本人自食惡果不足惜榔袋,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 39,829評論 3 312
  • 文/蒙蒙 一、第九天 我趴在偏房一處隱蔽的房頂上張望铡俐。 院中可真熱鬧凰兑,春花似錦、人聲如沸审丘。這莊子的主人今日做“春日...
    開封第一講書人閱讀 30,715評論 0 21
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽滩报。三九已至锅知,卻和暖如春,著一層夾襖步出監(jiān)牢的瞬間脓钾,已是汗流浹背售睹。 一陣腳步聲響...
    開封第一講書人閱讀 31,945評論 1 264
  • 我被黑心中介騙來泰國打工, 沒想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留可训,地道東北人昌妹。 一個月前我還...
    沈念sama閱讀 46,248評論 2 360
  • 正文 我出身青樓捶枢,卻偏偏與公主長得像,于是被迫代替她去往敵國和親飞崖。 傳聞我的和親對象是個殘疾皇子烂叔,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 43,440評論 2 348

推薦閱讀更多精彩內(nèi)容