學習筆記-Json Web Tokens

1.JWT原理

  • JWT 的原理是塑陵,服務器認證以后感憾,生成一個 JSON 對象蜡励,發(fā)回給用戶令花,就像下面這樣阻桅。
{
  "姓名": "張三",
  "角色": "管理員",
  "到期時間": "2018年7月1日0點0分"
}

以后,用戶與服務端通信的時候兼都,都要發(fā)回這個 JSON 對象嫂沉。服務器完全只靠這個對象認定用戶身份。為了防止用戶篡改數(shù)據(jù)扮碧,服務器在生成這個對象的時候趟章,會加上簽名,服務器就不保存任何 session 數(shù)據(jù)了慎王,也就是說蚓土,服務器變成無狀態(tài)了,從而比較容易實現(xiàn)擴展赖淤。

2.JWT數(shù)據(jù)結(jié)構(gòu)

  • 組成結(jié)構(gòu)
Header(頭部)
Payload(負載)
Signature(簽名)
  • 舉例
    它是一個很長的字符串蜀漆,中間用點(.)分隔成三個部分。注意咱旱,JWT 內(nèi)部是沒有換行的确丢,這里只是為了便于展示,將它寫成了幾行吐限。
    image.png

    image.png
2.1 Header

Header 部分是一個 JSON 對象鲜侥,描述 JWT 的元數(shù)據(jù)

{
  "alg": "HS256",
  "typ": "JWT"
}

上面代碼中,alg屬性表示簽名的算法algorithm诸典,默認是 HMAC SHA256(寫成 HS256)描函;typ屬性表示這個令牌(token)的類型(type),JWT 令牌統(tǒng)一寫為JWT狐粱。

2.2 Payload

Payload 部分也是一個 JSON 對象赘阀,用來存放實際需要傳遞的數(shù)據(jù)。JWT 規(guī)定了7個官方字段脑奠,供選用基公。

iss (issuer):簽發(fā)人
exp (expiration time):過期時間
sub (subject):主題
aud (audience):受眾
nbf (Not Before):生效時間
iat (Issued At):簽發(fā)時間
jti (JWT ID):編號
這個 JSON 對象也要使用 Base64URL 算法轉(zhuǎn)成字符串。
2.3 Signature

Signature 部分是對前兩部分的簽名宋欺,防止數(shù)據(jù)篡改轰豆。首先,需要指定一個密鑰(secret)齿诞。這個密鑰只有服務器才知道酸休,不能泄露給用戶。然后祷杈,使用 Header 里面指定的簽名算法(默認是 HMAC SHA256)斑司,按照下面的公式產(chǎn)生簽名。

HMACSHA256(
  base64UrlEncode(header) + "." +
  base64UrlEncode(payload),
  secret)

算出簽名以后但汞,把 Header宿刮、Payload互站、Signature 三個部分拼成一個字符串,每個部分之間用"點"(.)分隔僵缺,就可以返回給用戶胡桃。

2.4 Base64URL

JWT 作為一個令牌(token),有些場合可能會放到 URL(比如 api.example.com/?token=xxx)磕潮。Base64 有三個字符+翠胰、/=,在 URL 里面有特殊含義自脯,所以要被替換掉:=被省略之景、+替換成-/替換成_ 膏潮。這就是 Base64URL 算法闺兢。

3.使用方式

  • 客戶端收到服務器返回的 JWT,可以儲存在 Cookie 里面戏罢,也可以儲存在 localStorage屋谭。此后,客戶端每次與服務器通信龟糕,都要帶上這個JWT桐磁。你可以把它放在 Cookie 里面自動發(fā)送,但是這樣不能跨域讲岁,所以更好的做法是放在 HTTP 請求的頭信息Authorization字段里面
Authorization: Bearer <token>

另一種做法是我擂,跨域的時候,JWT 就放在 POST 請求的數(shù)據(jù)體里面缓艳。

4.特點

  • JWT 默認是不加密校摩,但也是可以加密的。生成原始 Token 以后阶淘,可以用密鑰再加密一次衙吩。
  • JWT 不加密的情況下,不能將秘密數(shù)據(jù)寫入 JWT溪窒。
  • JWT 不僅可以用于認證坤塞,也可以用于交換信息。有效使用 JWT澈蚌,可以降低服務器查詢數(shù)據(jù)庫的次數(shù)摹芙。
  • JWT 的最大缺點是,由于服務器不保存 session 狀態(tài)宛瞄,因此無法在使用過程中廢止某個 token浮禾,或者更改 token 的權(quán)限。也就是說,一旦 JWT 簽發(fā)了盈电,在到期之前就會始終有效蝴簇,除非服務器部署額外的邏輯。
  • JWT 本身包含了認證信息挣轨,一旦泄露,任何人都可以獲得該令牌的所有權(quán)限轩猩。為了減少盜用卷扮,JWT 的有效期應該設置得比較短。對于一些比較重要的權(quán)限均践,使用時應該再次對用戶進行認證晤锹。
  • 為了減少盜用,JWT 不應該使用 HTTP 協(xié)議明碼傳輸彤委,要使用 HTTPS 協(xié)議傳輸鞭铆。
最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末,一起剝皮案震驚了整個濱河市焦影,隨后出現(xiàn)的幾起案子车遂,更是在濱河造成了極大的恐慌,老刑警劉巖斯辰,帶你破解...
    沈念sama閱讀 219,270評論 6 508
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件舶担,死亡現(xiàn)場離奇詭異,居然都是意外死亡彬呻,警方通過查閱死者的電腦和手機衣陶,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 93,489評論 3 395
  • 文/潘曉璐 我一進店門,熙熙樓的掌柜王于貴愁眉苦臉地迎上來闸氮,“玉大人剪况,你說我怎么就攤上這事∑芽纾” “怎么了译断?”我有些...
    開封第一講書人閱讀 165,630評論 0 356
  • 文/不壞的土叔 我叫張陵,是天一觀的道長或悲。 經(jīng)常有香客問我镐作,道長,這世上最難降的妖魔是什么隆箩? 我笑而不...
    開封第一講書人閱讀 58,906評論 1 295
  • 正文 為了忘掉前任该贾,我火速辦了婚禮,結(jié)果婚禮上捌臊,老公的妹妹穿的比我還像新娘杨蛋。我一直安慰自己,他們只是感情好,可當我...
    茶點故事閱讀 67,928評論 6 392
  • 文/花漫 我一把揭開白布逞力。 她就那樣靜靜地躺著曙寡,像睡著了一般。 火紅的嫁衣襯著肌膚如雪寇荧。 梳的紋絲不亂的頭發(fā)上举庶,一...
    開封第一講書人閱讀 51,718評論 1 305
  • 那天,我揣著相機與錄音揩抡,去河邊找鬼户侥。 笑死,一個胖子當著我的面吹牛峦嗤,可吹牛的內(nèi)容都是我干的蕊唐。 我是一名探鬼主播,決...
    沈念sama閱讀 40,442評論 3 420
  • 文/蒼蘭香墨 我猛地睜開眼烁设,長吁一口氣:“原來是場噩夢啊……” “哼替梨!你這毒婦竟也來了?” 一聲冷哼從身側(cè)響起装黑,我...
    開封第一講書人閱讀 39,345評論 0 276
  • 序言:老撾萬榮一對情侶失蹤副瀑,失蹤者是張志新(化名)和其女友劉穎,沒想到半個月后恋谭,有當?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體俗扇,經(jīng)...
    沈念sama閱讀 45,802評論 1 317
  • 正文 獨居荒郊野嶺守林人離奇死亡,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點故事閱讀 37,984評論 3 337
  • 正文 我和宋清朗相戀三年箕别,在試婚紗的時候發(fā)現(xiàn)自己被綠了铜幽。 大學時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片。...
    茶點故事閱讀 40,117評論 1 351
  • 序言:一個原本活蹦亂跳的男人離奇死亡串稀,死狀恐怖除抛,靈堂內(nèi)的尸體忽然破棺而出,到底是詐尸還是另有隱情母截,我是刑警寧澤到忽,帶...
    沈念sama閱讀 35,810評論 5 346
  • 正文 年R本政府宣布,位于F島的核電站清寇,受9級特大地震影響喘漏,放射性物質(zhì)發(fā)生泄漏。R本人自食惡果不足惜华烟,卻給世界環(huán)境...
    茶點故事閱讀 41,462評論 3 331
  • 文/蒙蒙 一翩迈、第九天 我趴在偏房一處隱蔽的房頂上張望。 院中可真熱鬧盔夜,春花似錦负饲、人聲如沸堤魁。這莊子的主人今日做“春日...
    開封第一講書人閱讀 32,011評論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽妥泉。三九已至,卻和暖如春,著一層夾襖步出監(jiān)牢的瞬間,已是汗流浹背妈拌。 一陣腳步聲響...
    開封第一講書人閱讀 33,139評論 1 272
  • 我被黑心中介騙來泰國打工, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留刽沾,地道東北人。 一個月前我還...
    沈念sama閱讀 48,377評論 3 373
  • 正文 我出身青樓逢慌,卻偏偏與公主長得像悠轩,于是被迫代替她去往敵國和親间狂。 傳聞我的和親對象是個殘疾皇子攻泼,可洞房花燭夜當晚...
    茶點故事閱讀 45,060評論 2 355

推薦閱讀更多精彩內(nèi)容