JWT

JWT簡介

JWT(json web token)是為了在網(wǎng)絡應用環(huán)境間傳遞聲明而執(zhí)行的一種基于JSON的開放標準墓臭。

JWT的聲明一般被用來在身份提供者和服務提供者間傳遞被認證的用戶身份信息镀虐,以便于從資源服務器獲取資源泪幌。比如用在用戶登錄上。

基于session的登錄認證

在傳統(tǒng)的用戶登錄認證中传轰,因為http是無狀態(tài)的俊马,所以都是采用session方式纵竖。用戶登錄成功,服務端會保證一個session腔剂,當然會給客戶端一個sessionId媒区,客戶端會把sessionId保存在cookie中,每次請求都會攜帶這個sessionId掸犬。


圖片來源于網(wǎng)絡博客

cookie+session這種模式通常是保存在內(nèi)存中袜漩,而且服務從單服務到多服務會面臨的session共享問題,隨著用戶量的增多湾碎,開銷就會越大宙攻。而JWT不是這樣的,只需要服務端生成token介褥,客戶端保存這個token座掘,每次請求攜帶這個token递惋,服務端認證解析就可。


圖片來源于網(wǎng)絡博客

JWT生成Token后的樣子

eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJvcmciOiLku4rml6XlpLTmnaEiLCJuYW1lIjoiRnJlZeeggeWGnCIsImV4cCI6MTUxNDM1NjEwMywiaWF0IjoxNTE0MzU2MDQzLCJhZ2UiOiIyOCJ9.49UF72vSkj-sA4aHHiYN5eoZ9Nb4w5Vb45PsLF7x_NY

JWT的構成

第一部分我們稱它為頭部(header),第二部分我們稱其為載荷(payload)溢陪,第三部分是簽證(signature)萍虽。

header

jwt的頭部承載兩部分信息:

聲明類型,這里是jwt

聲明加密的算法 通常直接使用 HMAC SHA256

完整的頭部就像下面這樣的JSON:

{

"typ": "JWT",

"alg": "HS256"

}

然后將頭部進行base64加密(該加密是可以對稱解密的),構成了第一部分:

eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9

playload

載荷就是存放有效信息的地方形真。這個名字像是特指飛機上承載的貨品杉编,這些有效信息包含三個部分

標準中注冊的聲明

公共的聲明

私有的聲明

標準中注冊的聲明?(建議但不強制使用) :

iss: jwt簽發(fā)者

sub: jwt所面向的用戶

aud: 接收jwt的一方

exp: jwt的過期時間,這個過期時間必須要大于簽發(fā)時間

nbf: 定義在什么時間之前咆霜,該jwt都是不可用的.

iat: jwt的簽發(fā)時間

jti: jwt的唯一身份標識邓馒,主要用來作為一次性token,從而回避重放攻擊。

公共的聲明 :

公共的聲明可以添加任何的信息蛾坯,一般添加用戶的相關信息或其他業(yè)務需要的必要信息.但不建議添加敏感信息光酣,因為該部分在客戶端可解密.

私有的聲明 :

私有聲明是提供者和消費者所共同定義的聲明,一般不建議存放敏感信息偿衰,因為base64是對稱解密的挂疆,意味著該部分信息可以歸類為明文信息。

定義一個payload:

{

"name":"Free碼農(nóng)",

"age":"28",

"org":"今日頭條"

}

然后將其進行base64加密下翎,得到Jwt的第二部分:

eyJvcmciOiLku4rml6XlpLTmnaEiLCJuYW1lIjoiRnJlZeeggeWGnCIsImV4cCI6MTUxNDM1NjEwMywiaWF0IjoxNTE0MzU2MDQzLCJhZ2UiOiIyOCJ9

signature

jwt的第三部分是一個簽證信息缤言,這個簽證信息由三部分組成:

header (base64后的)

payload (base64后的)

secret

這個部分需要base64加密后的header和base64加密后的payload使用.連接組成的字符串,然后通過header中聲明的加密方式進行加鹽secret組合加密视事,然后就構成了jwt的第三部分:

49UF72vSkj-sA4aHHiYN5eoZ9Nb4w5Vb45PsLF7x_NY

密鑰secret是保存在服務端的胆萧,服務端會根據(jù)這個密鑰進行生成token和驗證,所以需要保護好俐东。

JWT總結(jié)

1跌穗、因為json的通用性,所以JWT是可以進行跨語言支持的虏辫,像JAVA,JavaScript,NodeJS,PHP等很多語言都可以使用蚌吸。

2、payload部分砌庄,JWT可以在自身存儲一些其他業(yè)務邏輯所必要的非敏感信息羹唠。

3、便于傳輸娄昆,jwt的構成非常簡單佩微,字節(jié)占用很小,所以它是非常便于傳輸?shù)拿妊妗K恍枰诜斩吮4鏁捫畔? 所以它易于應用的擴展哺眯。

?著作權歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末,一起剝皮案震驚了整個濱河市扒俯,隨后出現(xiàn)的幾起案子奶卓,更是在濱河造成了極大的恐慌一疯,老刑警劉巖,帶你破解...
    沈念sama閱讀 216,372評論 6 498
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件寝杖,死亡現(xiàn)場離奇詭異违施,居然都是意外死亡,警方通過查閱死者的電腦和手機瑟幕,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 92,368評論 3 392
  • 文/潘曉璐 我一進店門磕蒲,熙熙樓的掌柜王于貴愁眉苦臉地迎上來,“玉大人只盹,你說我怎么就攤上這事辣往。” “怎么了殖卑?”我有些...
    開封第一講書人閱讀 162,415評論 0 353
  • 文/不壞的土叔 我叫張陵站削,是天一觀的道長。 經(jīng)常有香客問我孵稽,道長许起,這世上最難降的妖魔是什么? 我笑而不...
    開封第一講書人閱讀 58,157評論 1 292
  • 正文 為了忘掉前任菩鲜,我火速辦了婚禮园细,結(jié)果婚禮上,老公的妹妹穿的比我還像新娘接校。我一直安慰自己猛频,他們只是感情好,可當我...
    茶點故事閱讀 67,171評論 6 388
  • 文/花漫 我一把揭開白布蛛勉。 她就那樣靜靜地躺著鹿寻,像睡著了一般。 火紅的嫁衣襯著肌膚如雪诽凌。 梳的紋絲不亂的頭發(fā)上毡熏,一...
    開封第一講書人閱讀 51,125評論 1 297
  • 那天,我揣著相機與錄音侣诵,去河邊找鬼招刹。 笑死,一個胖子當著我的面吹牛窝趣,可吹牛的內(nèi)容都是我干的。 我是一名探鬼主播训柴,決...
    沈念sama閱讀 40,028評論 3 417
  • 文/蒼蘭香墨 我猛地睜開眼哑舒,長吁一口氣:“原來是場噩夢啊……” “哼!你這毒婦竟也來了幻馁?” 一聲冷哼從身側(cè)響起洗鸵,我...
    開封第一講書人閱讀 38,887評論 0 274
  • 序言:老撾萬榮一對情侶失蹤越锈,失蹤者是張志新(化名)和其女友劉穎,沒想到半個月后膘滨,有當?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體甘凭,經(jīng)...
    沈念sama閱讀 45,310評論 1 310
  • 正文 獨居荒郊野嶺守林人離奇死亡,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點故事閱讀 37,533評論 2 332
  • 正文 我和宋清朗相戀三年火邓,在試婚紗的時候發(fā)現(xiàn)自己被綠了丹弱。 大學時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片。...
    茶點故事閱讀 39,690評論 1 348
  • 序言:一個原本活蹦亂跳的男人離奇死亡铲咨,死狀恐怖躲胳,靈堂內(nèi)的尸體忽然破棺而出,到底是詐尸還是另有隱情纤勒,我是刑警寧澤坯苹,帶...
    沈念sama閱讀 35,411評論 5 343
  • 正文 年R本政府宣布,位于F島的核電站摇天,受9級特大地震影響粹湃,放射性物質(zhì)發(fā)生泄漏。R本人自食惡果不足惜泉坐,卻給世界環(huán)境...
    茶點故事閱讀 41,004評論 3 325
  • 文/蒙蒙 一为鳄、第九天 我趴在偏房一處隱蔽的房頂上張望。 院中可真熱鬧坚冀,春花似錦济赎、人聲如沸。這莊子的主人今日做“春日...
    開封第一講書人閱讀 31,659評論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽。三九已至液南,卻和暖如春壳猜,著一層夾襖步出監(jiān)牢的瞬間,已是汗流浹背滑凉。 一陣腳步聲響...
    開封第一講書人閱讀 32,812評論 1 268
  • 我被黑心中介騙來泰國打工统扳, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留,地道東北人畅姊。 一個月前我還...
    沈念sama閱讀 47,693評論 2 368
  • 正文 我出身青樓咒钟,卻偏偏與公主長得像,于是被迫代替她去往敵國和親若未。 傳聞我的和親對象是個殘疾皇子朱嘴,可洞房花燭夜當晚...
    茶點故事閱讀 44,577評論 2 353

推薦閱讀更多精彩內(nèi)容