美多后臺準備和登錄

美多后臺準備

  • 后臺倉庫的創(chuàng)建

    • gitee上新建倉庫meiduo_admin
    • 給meiduo_admin添加dev分支
    • 復制倉庫的SSH
    • 在本地終端中對gitee上新建的倉庫進行克隆git clone SSH
    • 在項目目錄下,將dev分支克隆到本地git checkout -b dev origin/dev
    • 在本地創(chuàng)建項目分支并切換到項目分支git checkout -b 項目分支名
    • 將后臺項目文件夾復制到項目目錄下旋讹,再將項目文件推送到gitee
      git add ./
      git cimmit -m '說明信息'
      git push
      
  • 前端運行

    • 在前端項目文件下殖蚕,執(zhí)行npm run dev,開啟前端服務,前端為8080端口 或者在vs code 中打開項目沉迹,運行npm run dev
    • 在瀏覽器進行前端訪問
  • 后端運行

    • 在Pycharm中打開后臺項目并配置Django虛擬環(huán)境
    • 在version control中添加git
    ctrl + k:commit
    ctrl + shift + k:push
    
    • 在終端中導入項目數(shù)據(jù)庫mysql -uroot -p < *.sql
    • 在pycharm中連接數(shù)據(jù)庫
    • pycharm中運行后臺項目睦疫,后臺端口為8000
    • 編輯運行,runserver
    • 開啟redis服務
    • 在瀏覽器進行后端訪問

美多后臺登錄

  • 后臺項目架構
    -開發(fā)模式:前后端分離
    • 前端框架:VUE
    • 后端框架:Django REST framework
    • 功能部分:管理員登陸鞭呕,數(shù)據(jù)統(tǒng)計蛤育,用戶管理,商品管理葫松,訂單管理瓦糕,權限管理
    • 主要技術:JWT用戶認證,CORS跨域
  • 項目搭建:在原有項目基礎上創(chuàng)建一個meiduo_admin的子應用腋么,在子應用中完成后臺的所有功能
    • python manage.py startapp meiduo_admin,注意manage.py所在的相對路徑, 將apps右擊指定為導包路徑
    • 將子應用和rest_framework注冊到配置文件中
  • 登錄
    在后臺登錄時咕娄,前端與后端服務的域名不同,需要先解決跨域問題珊擂,登錄后的狀態(tài)保持采用jwt
    • 跨域CORS
      -前端與后端分處不同的域名圣勒,涉及到跨域訪問數(shù)據(jù)的問題费变,因為瀏覽器的同源策略,默認不支持兩個不同域間相互訪問數(shù)據(jù)圣贸,如果需要在兩個域名間相互傳遞數(shù)據(jù)挚歧,就要為后端添加跨域訪問的支持
      • 只用CORS解決后端對跨域訪問的支持,使用django-cors-headers擴展
      • 安裝pip install django-cors-headers
        -添加應用吁峻,在配置文件中注冊'corsheaders'
      • 中間層設置昼激,添加在第一位,'corsheaders.middleware.CorsMiddleware'
      • 添加白名單
        #添加白名單
        # CORS
        CORS_ORIGIN_WHITELIST = (
            'http://127.0.0.1:8080',
            'http://localhost:8080',
            'http://www.meiduo.site:8080',
            'http://127.0.0.1:8000'
        )
        CORS_ALLOW_CREDENTIALS = True  # 允許攜帶cookie
        
    • JWT
      • 在用戶注冊或登錄后锡搜,為了記錄用戶的登錄狀態(tài)橙困,創(chuàng)建用戶身份認證的憑證。這里不再使用Session認證機制耕餐,而使用Json Web Token認證機制

      • 瀏覽器在訪問后端時凡傅,先發(fā)送options詢問請求,進行跨域驗證肠缔,后端允許訪問并返回200夏跷,瀏覽器再發(fā)送post請求,與后端進行數(shù)據(jù)訪問

      • session認證的三個缺點

        • session存儲在Redis中明未,隨著認證用戶的增多槽华,服務器開銷增大
        • 擴展性問題:用戶認證記錄被保存在一臺服務器內(nèi)存中,再次訪問趟妥,必須請求這臺服務器猫态,才能被授權,用戶狀態(tài)保持可能會失效披摄,限制了負載均衡
        • CSRF:瀏覽器只要發(fā)送請求亲雪,就會攜帶cookie,基于cookie用來用戶識別疚膊,一旦被截獲义辕,用戶很容易受到跨站請求偽造的攻擊
      • 基于token的認證機制目派,針對session認證的三個缺點

        • token存儲在瀏覽器的storage中弄痹,對后端服務器開銷無影響
        • 擴展性:解密token的的代碼相同醉拓,不影響服務器擴展
        • 安全:同域名的前端js代碼才能提取token
      • JWT構成孔厉,三部分信息構成顽照,三段信息文本由.連接構成JWT字符串

        • 第一部分為頭部(header)蹦漠,含聲明類型(jwt)和加密算法(sha256)

          {
            'typ': 'JWT',
            'alg': 'HS256'
          }
          再對頭部進行base64加密挑随,構成第一部分
          
        • 第二部分為載荷(payload),存放有效信息扛点,有效信息包含三部分

          • 標準中注冊的聲明

            iss: jwt簽發(fā)者
            sub: jwt所面向的用戶
            aud: 接收jwt的一方
            exp: jwt的過期時間喳张,這個過期時間必須要大于簽發(fā)時間
            nbf: 定義在什么時間之前续镇,該jwt都是不可用的.
            iat: jwt的簽發(fā)時間
            jti: jwt的唯一身份標識,主要用來作為一次性token,從而回避    重放攻擊销部。
            
          • 公共的聲明:公共的聲明可以添加任何的信息摸航,一般添加用戶的相關信息或其他業(yè)務需要的必要信息.但不建議添加敏感信息制跟,因為該部分在客戶端可解密

          • 私有的聲明:私有聲明是提供者和消費者所共同定義的聲明,一般不建議存放敏感信息酱虎,因為base64是對稱解密的雨膨,意味著該部分信息可以歸類為明文信息

          {
            "sub": "1234567890",
            "name": "John Doe",
            "admin": true
          }
          再對其進行base64加密,構成第二部分
          
        • 第三部分為簽證(signature),這個部分需要base64加密后的header和base64加密后的payload使用.連接組成的字符串读串,然后通過header中聲明的加密方式進行加鹽secret組合加密聊记,然后就構成了jwt的第三部分
          -secret是保存在服務器端的,jwt的簽發(fā)生成也是在服務器端的恢暖,secret就是用來進行jwt的簽發(fā)和jwt的驗證排监,所以,它就是你服務端的私鑰杰捂,在任何場景都不應該流露出去舆床。一旦客戶端得知這個secret, 那就意味著客戶端是可以自我簽發(fā)jwt了

          • header (base64后的)
          • payload (base64后的)
          • secret
        • 服務器驗證token的流程


          jwt.png
      • 總結(jié)

        • 因為json通用,JWT是可以進行跨語言支持的嫁佳,像JAVA,JavaScript,NodeJS,PHP等很多語言都可以使用
        • 有了payload部分挨队,JWT可以在自身存儲一些其他業(yè)務邏輯所必要的非敏感信息
        • 便于傳輸,jwt的構成非常簡單蒿往,字節(jié)占用很小盛垦,非常便于傳輸?shù)?/li>
        • 不需要在服務端保存會話信息, 所以它易于應用的擴展
        • 安全相關
          • 不應該在jwt的payload部分存放敏感信息,因為該部分是客戶端可解密的部分
          • 保護好secret私鑰瓤漏,該私鑰非常重要
          • 如果可以腾夯,請使用https協(xié)議
      • JWT使用

        • 安裝配置
          pip install djangorestframework-jwt
          
          REST_FRAMEWORK = {
              'DEFAULT_AUTHENTICATION_CLASSES': (
                  'rest_framework_jwt.authentication.JSONWebTokenAuthentication',
                  'rest_framework.authentication.SessionAuthentication',
                  'rest_framework.authentication.BasicAuthentication',
              ),
          }
          JWT_AUTH = {          
              'JWT_EXPIRATION_DELTA': datetime.timedelta(days=1),
          }   #指明token的有效期
          
        • 賬號登錄
          • 業(yè)務說明:驗證用戶名和密碼,驗證成功后赌蔑,為用戶簽發(fā)JWT俯在,前端將簽發(fā)的JWT保存下來

          • 后端接口設計

            • 請求方式和路徑:POST meiduo_admin/authorizations/
            • 請求參數(shù):JSON或表單(username和pwd)
            • 返回數(shù)據(jù):JSON(username,id和token)
          • 后端實現(xiàn)娃惯,重寫jwt_response_payload_handler方法,因為默認的返回值只有token

            #總路由配置
            url('^meiduo_admin/', include('meiduo_admin.urls')),
            #子路由配置
            url(r'^authorizations/$', obtain_jwt_token)
            #重寫jwt_response_payload_handler方法
            def jwt_response_payload_handler(token, user=None, request=None):
                #自定義jwt認證成功返回數(shù)據(jù)
                return {
                    'id': user.id,
                    'username': user.username,
                    'token': token
                }
            #配置重寫的方法
            JWT_AUTH = {
                'JWT_EXPIRATION_DELTA': datetime.timedelta(days=1),
                'JWT_RESPONSE_PAYLOAD_HANDLER': 'meiduo_admin.utils.jwt_response_payload_handler',
            }
            #對于管理員用戶和普通用戶登錄進行路徑判斷
            from django.contrib.auth.backends import ModelBackend
            from django.http import HttpRequest
            import re
            from users.models import User
            
            
            class MeiduoModelBackend(ModelBackend):
                def authenticate(self, request, username=None, password=None, **kwargs):
                    if request is None:   #JWT中未返回request肥败,用來判斷是管理員用戶
                        try:
                            user = User.objects.get(username=username, is_staff=True)
                        except:
                            return None
                        # 判斷密碼
                        if user.check_password(password):
                            return user
            
                    else:
                        # 變量username的值趾浅,可以是用戶名,也可以是手機號馒稍,需要判斷皿哨,再查詢
                        try:
                            user = User.objects.get(username=username)
                        except:
                            # 如果未查到數(shù)據(jù),則返回None纽谒,用于后續(xù)判斷
                            try:
                                user = User.objects.get(mobile=username)
                            except:
                                return None
                                # return None
                        # 判斷密碼
                        if user.check_password(password):
                            return user
                        else:
                            return None
            
          • 前端保存token证膨,瀏覽器的本地提供sessionStorage(瀏覽器關閉即失效)和 localStorage(長期有效) 兩種

?著作權歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末,一起剝皮案震驚了整個濱河市鼓黔,隨后出現(xiàn)的幾起案子央勒,更是在濱河造成了極大的恐慌不见,老刑警劉巖,帶你破解...
    沈念sama閱讀 207,113評論 6 481
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件崔步,死亡現(xiàn)場離奇詭異稳吮,居然都是意外死亡,警方通過查閱死者的電腦和手機井濒,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 88,644評論 2 381
  • 文/潘曉璐 我一進店門灶似,熙熙樓的掌柜王于貴愁眉苦臉地迎上來,“玉大人瑞你,你說我怎么就攤上這事酪惭。” “怎么了者甲?”我有些...
    開封第一講書人閱讀 153,340評論 0 344
  • 文/不壞的土叔 我叫張陵撞蚕,是天一觀的道長。 經(jīng)常有香客問我过牙,道長甥厦,這世上最難降的妖魔是什么? 我笑而不...
    開封第一講書人閱讀 55,449評論 1 279
  • 正文 為了忘掉前任寇钉,我火速辦了婚禮刀疙,結(jié)果婚禮上,老公的妹妹穿的比我還像新娘扫倡。我一直安慰自己谦秧,他們只是感情好,可當我...
    茶點故事閱讀 64,445評論 5 374
  • 文/花漫 我一把揭開白布撵溃。 她就那樣靜靜地躺著疚鲤,像睡著了一般。 火紅的嫁衣襯著肌膚如雪缘挑。 梳的紋絲不亂的頭發(fā)上集歇,一...
    開封第一講書人閱讀 49,166評論 1 284
  • 那天,我揣著相機與錄音语淘,去河邊找鬼诲宇。 笑死,一個胖子當著我的面吹牛惶翻,可吹牛的內(nèi)容都是我干的姑蓝。 我是一名探鬼主播,決...
    沈念sama閱讀 38,442評論 3 401
  • 文/蒼蘭香墨 我猛地睜開眼吕粗,長吁一口氣:“原來是場噩夢啊……” “哼纺荧!你這毒婦竟也來了?” 一聲冷哼從身側(cè)響起,我...
    開封第一講書人閱讀 37,105評論 0 261
  • 序言:老撾萬榮一對情侶失蹤宙暇,失蹤者是張志新(化名)和其女友劉穎输枯,沒想到半個月后,有當?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體客给,經(jīng)...
    沈念sama閱讀 43,601評論 1 300
  • 正文 獨居荒郊野嶺守林人離奇死亡用押,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點故事閱讀 36,066評論 2 325
  • 正文 我和宋清朗相戀三年,在試婚紗的時候發(fā)現(xiàn)自己被綠了靶剑。 大學時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片蜻拨。...
    茶點故事閱讀 38,161評論 1 334
  • 序言:一個原本活蹦亂跳的男人離奇死亡,死狀恐怖桩引,靈堂內(nèi)的尸體忽然破棺而出缎讼,到底是詐尸還是另有隱情,我是刑警寧澤坑匠,帶...
    沈念sama閱讀 33,792評論 4 323
  • 正文 年R本政府宣布血崭,位于F島的核電站,受9級特大地震影響厘灼,放射性物質(zhì)發(fā)生泄漏夹纫。R本人自食惡果不足惜,卻給世界環(huán)境...
    茶點故事閱讀 39,351評論 3 307
  • 文/蒙蒙 一设凹、第九天 我趴在偏房一處隱蔽的房頂上張望舰讹。 院中可真熱鬧,春花似錦闪朱、人聲如沸月匣。這莊子的主人今日做“春日...
    開封第一講書人閱讀 30,352評論 0 19
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽锄开。三九已至,卻和暖如春称诗,著一層夾襖步出監(jiān)牢的瞬間萍悴,已是汗流浹背。 一陣腳步聲響...
    開封第一講書人閱讀 31,584評論 1 261
  • 我被黑心中介騙來泰國打工粪狼, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留退腥,地道東北人。 一個月前我還...
    沈念sama閱讀 45,618評論 2 355
  • 正文 我出身青樓再榄,卻偏偏與公主長得像,于是被迫代替她去往敵國和親享潜。 傳聞我的和親對象是個殘疾皇子困鸥,可洞房花燭夜當晚...
    茶點故事閱讀 42,916評論 2 344

推薦閱讀更多精彩內(nèi)容