JWT鉴权机制实现方法与要点

2025/3/10
本文详细介绍了实现JWT鉴权机制的基本思路和步骤,包括用户登录、生成JWT、客户端存储与携带JWT、服务器验证JWT等环节,还涉及刷新JWT、注销和黑名单以及安全性考虑,并给出了Express.js示例代码。
JWT鉴权机制流程图,Express.js示例代码截图,展示JWT结构示意图

实现 JWT(JSON Web Token)鉴权机制是现代 Web 应用中常见的安全策略,用于在客户端和服务器之间安全地传输信息。以下是实现 JWT 鉴权机制的基本思路和步骤:

1. 用户登录

  • 客户端:用户通过登录表单提交用户名和密码。
  • 服务器:验证用户名和密码。如果验证成功,服务器生成一个 JWT。

2. 生成 JWT

  • 服务器:使用用户的唯一标识(如用户ID)和一些元数据(如过期时间)作为 payload,使用一个密钥(secret key)进行签名,生成 JWT。
  • Payload 示例
    {
      "sub": "1234567890",
      "name": "John Doe",
      "iat": 1516239022,
      "exp": 1516242622
    }
    
  • 签名:使用 HMAC SHA256 算法签名,生成 JWT。
    const jwt = require('jsonwebtoken');
    const token = jwt.sign(payload, 'your-secret-key', { expiresIn: '1h' });
    

3. 返回 JWT 给客户端

  • 服务器:将生成的 JWT 返回给客户端,通常通过 HTTP 响应体或头部的 Authorization 字段。
    {
      "token": "eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9..."
    }
    

4. 客户端存储 JWT

  • 客户端:将收到的 JWT 存储在本地存储(localStorage)或会话存储(sessionStorage)中,或者作为 cookie 存储。

5. 客户端发送请求时携带 JWT

  • 客户端:在每次请求时,将 JWT 放在 HTTP 请求头的 Authorization 字段中。
    Authorization: Bearer eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9...
    

6. 服务器验证 JWT

  • 服务器:在接收到请求时,从 Authorization 头中提取 JWT,并使用相同的密钥验证 JWT 的签名和有效期。
    const jwt = require('jsonwebtoken');
    const token = req.headers['authorization'].split(' ')[1];
    try {
      const decoded = jwt.verify(token, 'your-secret-key');
      req.user = decoded;
      next();
    } catch (err) {
      res.status(401).json({ message: 'Invalid token' });
    }
    

7. 授权访问

  • 服务器:如果 JWT 验证成功,服务器允许访问受保护的资源;如果验证失败,返回 401 Unauthorized 错误。

8. 刷新 JWT

  • 客户端:在 JWT 即将过期时,客户端可以请求服务器刷新 JWT,生成一个新的 JWT 并返回给客户端。

9. 注销和黑名单

  • 服务器:如果需要实现注销功能,可以将 JWT 加入黑名单(如存储在 Redis 中),并在每次请求时检查 JWT 是否在黑名单中。

10. 安全性考虑

  • HTTPS:确保所有通信通过 HTTPS 进行,防止 JWT 被窃取。
  • 短有效期:设置较短的 JWT 有效期,减少被盗用的风险。
  • 刷新令牌:使用刷新令牌机制,减少 JWT 的暴露时间。

示例代码

以下是一个简单的 Express.js 示例,展示如何实现 JWT 鉴权:

const express = require('express');
const jwt = require('jsonwebtoken');
const app = express();

app.use(express.json());

const SECRET_KEY = 'your-secret-key';

app.post('/login', (req, res) => {
  const { username, password } = req.body;
  // 验证用户名和密码
  if (username === 'admin' && password === 'password') {
    const token = jwt.sign({ username }, SECRET_KEY, { expiresIn: '1h' });
    res.json({ token });
  } else {
    res.status(401).json({ message: 'Invalid credentials' });
  }
});

app.get('/protected', (req, res) => {
  const token = req.headers['authorization']?.split(' ')[1];
  if (!token) return res.status(401).json({ message: 'No token provided' });

  jwt.verify(token, SECRET_KEY, (err, decoded) => {
    if (err) return res.status(401).json({ message: 'Invalid token' });
    res.json({ message: 'Protected data', user: decoded });
  });
});

app.listen(3000, () => {
  console.log('Server running on port 3000');
});

通过以上步骤和示例代码,你可以实现一个基本的 JWT 鉴权机制。根据具体需求,你可以进一步优化和扩展这个机制。

上次更新:

相关文章

npx完全指南:前端开发必备工具详解 | 20年架构师深度解析

本文由20年前端架构师深入解析npx工具,涵盖其核心功能、优势、高级用法、最佳实践及与npm/yarn的区别比较,帮助开发者掌握这一现代前端开发利器。

·前端开发

Astro 静态站点生成器:构建高性能网站的最佳选择

Astro 是一个专注于构建快速、轻量级网站的静态站点生成器,支持多种前端框架,采用岛屿架构减少 JavaScript 加载,提升性能。

·前端开发

MySQL JSON数据类型支持与使用指南 | 详细解析与示例

本文详细解析了MySQL从5.7版本开始支持的JSON数据类型,包括版本支持、创建JSON字段、插入与查询JSON数据、修改JSON数据、生成JSON、索引优化、性能与应用场景、注意事项及示例全流程。

·后端开发

Weex 跨平台移动开发框架:核心特性与使用指南

Weex 是由阿里巴巴开源的跨平台移动开发框架,支持使用 Vue.js 或 Rax 构建高性能的 iOS、Android 和 Web 应用。本文详细解析了 Weex 的核心特性、架构、工作流程、组件和模块、开发工具、优缺点、应用场景及未来发展。

·前端开发

ECharts 与 DataV 数据可视化工具对比分析 | 选择指南

本文详细对比了 ECharts 和 DataV 两个常用的数据可视化工具,包括它们的设计目标、优缺点、使用场景和技术栈,帮助读者根据具体需求选择合适的工具。

·前端开发

前端部署后通知用户刷新页面的常见方案 | 单页应用更新提示

本文介绍了在前端部署后通知用户刷新页面的几种常见方案,包括WebSocket实时通知、轮询检查版本、Service Worker版本控制、版本号对比、自动刷新、使用框架内置功能以及第三方库。每种方案的优缺点和示例代码均有详细说明。

·前端开发

file-saver:前端文件下载的 JavaScript 库使用指南

file-saver 是一个用于在浏览器端保存文件的 JavaScript 库,支持生成和下载多种文件格式,如文本、JSON、CSV、图片、PDF 等。本文详细介绍其安装、基本用法、兼容性及与其他工具(如 jszip)的结合使用。

·前端开发

MSW(Mock Service Worker):API 模拟工具的核心优势与使用指南

MSW(Mock Service Worker)是一个用于浏览器和 Node.js 的 API 模拟工具,通过 Service Worker 拦截网络请求,支持 REST 和 GraphQL,适用于开发、测试和调试场景。本文详细介绍 MSW 的核心优势、快速上手步骤、高级用法、适用场景及与其他 Mock 工具的对比。

·前端开发

Preact:轻量级 JavaScript 库,React 的高性能替代方案

Preact 是一个轻量级的 JavaScript 库,提供与 React 相似的 API 和开发体验,但体积更小(约 3-4KB,gzip 后)。它专注于高性能和低资源消耗,特别适合对性能敏感或需要快速加载的 Web 应用。

·前端开发

WASI标准与WebAssembly跨平台生态的未来趋势分析 | 技术深度解析

本文深入探讨了WASI(WebAssembly System Interface)标准的背景、意义及其对WebAssembly跨平台生态的影响。文章分析了WASI在服务器端应用、边缘计算和IoT设备中的应用,以及技术栈和工具链的演进,最后展望了WASI对未来前端开发的影响和最佳实践建议。

·前端开发