簡(jiǎn)單實(shí)現(xiàn)一個(gè)JWT認(rèn)證

JWT珠漂,即JSON Web Token,是目前最流行的跨域認(rèn)證解決方案之一葛菇。

原理

1甘磨、用戶發(fā)送賬號(hào)密碼到服務(wù)器,服務(wù)器進(jìn)行認(rèn)證并生成一個(gè)JSON對(duì)象返回給用戶眯停。

{
  "姓名": "張三",
  "角色": "管理員",
  "到期時(shí)間": "2020年8月10日8點(diǎn)30分"
}

2济舆、以后用戶和服務(wù)器進(jìn)行通信都要攜帶這個(gè)JSON對(duì)象,服務(wù)器通過這個(gè)對(duì)象來認(rèn)定用戶身份莺债。為防止用戶篡改數(shù)據(jù)滋觉,服務(wù)器生成對(duì)象時(shí)應(yīng)加上簽名
3齐邦、服務(wù)器是無狀態(tài)的椎侠,不保存任何session數(shù)據(jù),以方便擴(kuò)展措拇。

數(shù)據(jù)結(jié)構(gòu)

JWT是一串長(zhǎng)字符串我纪,結(jié)構(gòu)分為以下三部分:

  • 頭部(Header)
  • 負(fù)載(Payload)
  • 簽名(Signature)

每個(gè)部分之間都用.隔開。

Header

Header是一個(gè)JSON對(duì)象丐吓,用于描述JWT的元數(shù)據(jù)浅悉。

{
   "alg": "HS256",
  "typ": "JWT"
}

Payload

Payload也是一個(gè)JSON對(duì)象,用于存放實(shí)際需要傳遞的數(shù)據(jù)券犁,規(guī)定了7個(gè)官方字段:

  • iss (issuer):簽發(fā)人
  • exp (expiration time):過期時(shí)間
  • sub (subject):主題
  • aud (audience):受眾
  • nbf (Not Before):生效時(shí)間
  • iat (Issued At):簽發(fā)時(shí)間
  • jti (JWT ID):編號(hào)

除此之外术健,也可以在這個(gè)部分定義私有字段,盡量不要將私密信息存放在這個(gè)部分粘衬。

{
  "sub": "1234567890",
  "name": "wunian",
  "admin": true
}

上述官方字段荞估,我們可以從Claims的實(shí)現(xiàn)類DefaultClaims的源碼中找到對(duì)應(yīng)的getter/setter方法咳促。

public class DefaultClaims extends JwtMap implements Claims {
    public DefaultClaims() {
    }

    public DefaultClaims(Map<String, Object> map) {
        super(map);
    }

    public String getIssuer() {
        return this.getString("iss");//iss (issuer):簽發(fā)人
    }

    public Claims setIssuer(String iss) {
        this.setValue("iss", iss);
        return this;
    }

    public String getSubject() {
        return this.getString("sub");//sub (subject):主題
    }

    public Claims setSubject(String sub) {
        this.setValue("sub", sub);
        return this;
    }

    public String getAudience() {
        return this.getString("aud");//aud (audience):受眾
    }

    public Claims setAudience(String aud) {
        this.setValue("aud", aud);
        return this;
    }

    public Date getExpiration() {
        return (Date)this.get("exp", Date.class);//exp (expiration time):過期時(shí)間
    }

    public Claims setExpiration(Date exp) {
        this.setDate("exp", exp);
        return this;
    }

    public Date getNotBefore() {
        return (Date)this.get("nbf", Date.class);//nbf (Not Before):生效時(shí)間
    }

    public Claims setNotBefore(Date nbf) {
        this.setDate("nbf", nbf);
        return this;
    }

    public Date getIssuedAt() {
        return (Date)this.get("iat", Date.class);//iat (Issued At):簽發(fā)時(shí)間
    }

    public Claims setIssuedAt(Date iat) {
        this.setDate("iat", iat);
        return this;
    }

    public String getId() {
        return this.getString("jti");//jti (JWT ID):編號(hào)
    }

    public Claims setId(String jti) {
        this.setValue("jti", jti);
        return this;
    }
    //獲取用戶自己定義的claim主體信息字段
    public <T> T get(String claimName, Class<T> requiredType) {
        Object value = this.get(claimName);
        if (value == null) {
            return null;
        } else {
            if ("exp".equals(claimName) || "iat".equals(claimName) || "nbf".equals(claimName)) {
                value = this.getDate(claimName);
            }

            return this.castClaimValue(value, requiredType);
        }
    }

    //將claim參數(shù)的值轉(zhuǎn)換為想轉(zhuǎn)換的類型
    private <T> T castClaimValue(Object value, Class<T> requiredType) {
        if (requiredType == Date.class && value instanceof Long) {
            value = new Date((Long)value);//Long類型轉(zhuǎn)換為日期類型
        }

        //Integer類型轉(zhuǎn)其他類型
        if (value instanceof Integer) {
            int intValue = (Integer)value;
            if (requiredType == Long.class) {
                value = (long)intValue;//轉(zhuǎn)換為long類型
            } else if (requiredType == Short.class && -32768 <= intValue && intValue <= 32767) {
                value = (short)intValue;//轉(zhuǎn)換為short類型
            } else if (requiredType == Byte.class && -128 <= intValue && intValue <= 127) {
                value = (byte)intValue;//轉(zhuǎn)換為byte類型
            }
        }

        if (!requiredType.isInstance(value)) {//未知的類型,直接報(bào)錯(cuò)
            throw new RequiredTypeException("Expected value to be of type: " + requiredType + ", but was " + value.getClass());
        } else {//其他類型轉(zhuǎn)換
            return requiredType.cast(value);
        }
    }
}

Signature

Signature是對(duì)前兩個(gè)部分的簽名勘伺,防止數(shù)據(jù)被篡改跪腹。這里需要指定一個(gè)密鑰(secret),這個(gè)密鑰只有服務(wù)器知道娇昙,不能透露給用戶尺迂。然后,使用Header中指定的簽名算法(默認(rèn)是HMAC SHA256)冒掌,按照下面的公式產(chǎn)生簽名噪裕。

HMACSHA256(
  base64UrlEncode(header) + "." +
  base64UrlEncode(payload),
  secret)

計(jì)算得到簽名后,將Header股毫、Payload膳音、Signature三部分拼成一個(gè)字符串,每個(gè)部分之間用.分隔铃诬,然后將其返回給用戶祭陷。

JWT認(rèn)證簡(jiǎn)單實(shí)現(xiàn)

生成token

1、引入JWT依賴趣席。

<dependency>
    <groupId>io.jsonwebtoken</groupId>
    <artifactId>jjwt</artifactId>
    <version>0.9.1</version>
</dependency>

2兵志、編寫token生成方法,傳入主體信息和密鑰宣肚,密鑰用于校驗(yàn)時(shí)解密想罕。

public static Map<String,Object> generateToken(String userId,String secret){
    //過期時(shí)間
    long EXPIRE=1000*60*60*24;
    Map<String,Object> data = new HashMap<>(16);
    Date expiration=new Date(System.currentTimeMillis() + EXPIRE);

    String token = Jwts.builder()
        .setHeaderParam("typ","JWT")//token的類型
        .setHeaderParam("alg","HS256")//加密算法
        .setExpiration(expiration)//過期時(shí)間
        .setIssuedAt(new Date())//簽名時(shí)間,時(shí)間戳
        .claim("userId",userId)//主體信息
        .signWith(SignatureAlgorithm.HS256,secret)//使用密鑰進(jìn)行簽名加密
        .compact();
    //將token和過期時(shí)間返回給用戶
    data.put("token",token);
    data.put("expire_time",new SimpleDateFormat("yyyy-MM-dd HH:ss:mm").format(expiration));
    return data;
}

校驗(yàn)token

編寫token校驗(yàn)方法霉涨,傳入token和密鑰進(jìn)行解密按价,token解密后返回一個(gè)Claims對(duì)象,其本質(zhì)上是一個(gè)Map對(duì)象笙瑟,我們可以從Claims對(duì)象中獲取主體信息(具體底層實(shí)現(xiàn)見前面DefaultClaims源碼)楼镐。

public static Claims validateTokenAndGetClaims(String token, String secret){
    Claims claims = Jwts.parser()
        .setSigningKey(secret)//使用密鑰對(duì)簽名進(jìn)行解密
        .parseClaimsJws(token)//對(duì)token進(jìn)行解析
        .getBody();//獲得主體信息
    return claims;
}

這樣,我們就實(shí)現(xiàn)了一個(gè)簡(jiǎn)單的JWT認(rèn)證往枷,是不是很簡(jiǎn)單呢框产!

?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請(qǐng)聯(lián)系作者
  • 序言:七十年代末,一起剝皮案震驚了整個(gè)濱河市错洁,隨后出現(xiàn)的幾起案子茅信,更是在濱河造成了極大的恐慌,老刑警劉巖墓臭,帶你破解...
    沈念sama閱讀 207,248評(píng)論 6 481
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件,死亡現(xiàn)場(chǎng)離奇詭異妖谴,居然都是意外死亡窿锉,警方通過查閱死者的電腦和手機(jī)酌摇,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 88,681評(píng)論 2 381
  • 文/潘曉璐 我一進(jìn)店門,熙熙樓的掌柜王于貴愁眉苦臉地迎上來嗡载,“玉大人窑多,你說我怎么就攤上這事⊥莨觯” “怎么了埂息?”我有些...
    開封第一講書人閱讀 153,443評(píng)論 0 344
  • 文/不壞的土叔 我叫張陵,是天一觀的道長(zhǎng)遥巴。 經(jīng)常有香客問我千康,道長(zhǎng),這世上最難降的妖魔是什么铲掐? 我笑而不...
    開封第一講書人閱讀 55,475評(píng)論 1 279
  • 正文 為了忘掉前任拾弃,我火速辦了婚禮,結(jié)果婚禮上摆霉,老公的妹妹穿的比我還像新娘豪椿。我一直安慰自己,他們只是感情好携栋,可當(dāng)我...
    茶點(diǎn)故事閱讀 64,458評(píng)論 5 374
  • 文/花漫 我一把揭開白布搭盾。 她就那樣靜靜地躺著,像睡著了一般婉支。 火紅的嫁衣襯著肌膚如雪鸯隅。 梳的紋絲不亂的頭發(fā)上,一...
    開封第一講書人閱讀 49,185評(píng)論 1 284
  • 那天磅摹,我揣著相機(jī)與錄音滋迈,去河邊找鬼。 笑死户誓,一個(gè)胖子當(dāng)著我的面吹牛饼灿,可吹牛的內(nèi)容都是我干的。 我是一名探鬼主播帝美,決...
    沈念sama閱讀 38,451評(píng)論 3 401
  • 文/蒼蘭香墨 我猛地睜開眼碍彭,長(zhǎng)吁一口氣:“原來是場(chǎng)噩夢(mèng)啊……” “哼!你這毒婦竟也來了悼潭?” 一聲冷哼從身側(cè)響起庇忌,我...
    開封第一講書人閱讀 37,112評(píng)論 0 261
  • 序言:老撾萬榮一對(duì)情侶失蹤,失蹤者是張志新(化名)和其女友劉穎舰褪,沒想到半個(gè)月后皆疹,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體,經(jīng)...
    沈念sama閱讀 43,609評(píng)論 1 300
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡占拍,尸身上長(zhǎng)有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 36,083評(píng)論 2 325
  • 正文 我和宋清朗相戀三年略就,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了捎迫。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片。...
    茶點(diǎn)故事閱讀 38,163評(píng)論 1 334
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡表牢,死狀恐怖窄绒,靈堂內(nèi)的尸體忽然破棺而出,到底是詐尸還是另有隱情崔兴,我是刑警寧澤彰导,帶...
    沈念sama閱讀 33,803評(píng)論 4 323
  • 正文 年R本政府宣布,位于F島的核電站敲茄,受9級(jí)特大地震影響位谋,放射性物質(zhì)發(fā)生泄漏。R本人自食惡果不足惜折汞,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 39,357評(píng)論 3 307
  • 文/蒙蒙 一倔幼、第九天 我趴在偏房一處隱蔽的房頂上張望。 院中可真熱鬧爽待,春花似錦损同、人聲如沸。這莊子的主人今日做“春日...
    開封第一講書人閱讀 30,357評(píng)論 0 19
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽。三九已至何什,卻和暖如春组哩,著一層夾襖步出監(jiān)牢的瞬間,已是汗流浹背处渣。 一陣腳步聲響...
    開封第一講書人閱讀 31,590評(píng)論 1 261
  • 我被黑心中介騙來泰國打工伶贰, 沒想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留,地道東北人罐栈。 一個(gè)月前我還...
    沈念sama閱讀 45,636評(píng)論 2 355
  • 正文 我出身青樓黍衙,卻偏偏與公主長(zhǎng)得像,于是被迫代替她去往敵國和親荠诬。 傳聞我的和親對(duì)象是個(gè)殘疾皇子琅翻,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 42,925評(píng)論 2 344