成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

面試官:什么是JWT?為什么要用JWT?

開發 架構
JWT 相比與傳統的 Session 會話機制,具備無狀態性(無需服務器端存儲會話信息),并且它更加靈活、更適合微服務環境下的登錄和授權判斷。JWT 是由三部分組成的:Header(頭部)、Payload(數據載荷)和 Signature(簽名)。

目前傳統的后臺管理系統,以及不使用第三方登錄的系統,使用 JWT 技術的還是挺多的,因此在面試中被問到的頻率也比較高,所以今天我們就來看一下:什么是 JWT?為什么要用 JWT?

1、什么是 JWT?

JWT(JSON Web Token)是一種開放標準(RFC 7519),用于在網絡上安全傳輸信息的簡潔、自包含的方式。它通常被用于身份驗證和授權機制。JWT 由三部分組成:頭部(Header)、載荷(Payload)和簽名(Signature)。

頭部(Header)包含了關于生成該 JWT 的信息以及所使用的算法類型。

載荷(Payload)包含了要傳遞的數據,例如身份信息和其他附屬數據。JWT 官方規定了 7 個字段,可供使用:

  • iss (Issuer):簽發者。
  • sub (Subject):主題。
  • aud (Audience):接收者。
  • exp (Expiration time):過期時間。
  • nbf (Not Before):生效時間。
  • iat (Issued At):簽發時間。
  • jti (JWT ID):編號。

簽名(Signature)使用密鑰對頭部和載荷進行簽名,以驗證其完整性。

JWT 官網:https://jwt.io/

2、為什么要用 JWT?

JWT 相較于傳統的基于會話(Session)的認證機制,具有以下優勢:

  • 需服務器存儲狀態傳統的基于會話的認證機制需要服務器在會話中存儲用戶的狀態信息,包括用戶的登錄狀態、權限等。而使用 JWT,服務器無需存儲任何會話狀態信息,所有的認證和授權信息都包含在 JWT 中,使得系統可以更容易地進行水平擴展。
  • 域支持由于 JWT 包含了完整的認證和授權信息,因此可以輕松地在多個域之間進行傳遞和使用,實現跨域授權。
  • 應微服務架構在微服務架構中,很多服務是獨立部署并且可以橫向擴展的,這就需要保證認證和授權的無狀態性。使用 JWT 可以滿足這種需求,每次請求攜帶 JWT 即可實現認證和授權。
  • 自包含JWT 包含了認證和授權信息,以及其他自定義的聲明,這些信息都被編碼在 JWT 中,在服務端解碼后使用。JWT 的自包含性減少了對服務端資源的依賴,并提供了統一的安全機制。
  • 擴展性JWT 可以被擴展和定制,可以按照需求添加自定義的聲明和數據,靈活性更高。

總結來說,使用 JWT 相較于傳統的基于會話的認證機制,可以減少服務器存儲開銷和管理復雜性,實現跨域支持和水平擴展,并且更適應無狀態和微服務架構。

3、JWT 基本使用

在 Java 開發中,可以借助 JWT 工具類來方便的操作 JWT,例如 HuTool 框架中的 JWTUtil。

HuTool 介紹:https://doc.hutool.cn/pages/JWTUtil/

使用 HuTool 操作 JWT 的步驟如下:

  • 添加 HuTool 框架依賴
  • 生成 Token
  • 驗證和解析 Token

(1)添加 HuTool 框架依賴

在 pom.xml 中添加以下信息:

<dependency>
    <groupId>cn.hutool</groupId>
    <artifactId>hutool-all</artifactId>
    <version>5.8.16</version>
</dependency>

(2)生成 Token

Map<String, Object> map = new HashMap<String, Object>() {
private static final long serialVersionUID = 1L;
{
    put("uid", Integer.parseInt("123")); // 用戶ID
    put("expire_time", System.currentTimeMillis() + 1000 * 60 * 60 * 24 * 15); // 過期時間15天
}
};
JWTUtil.createToken(map, "服務器端秘鑰".getBytes());

(3)驗證和解析 Token

驗證 Token 的示例代碼如下:

String token = "eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJ1c2VyX25hbWUiOiJhZG1pbiIsInNjb3BlIjpbImFsbCJdLCJleHAiOjE2MjQwMDQ4MjIsInVzZXJJZCI6MSwiYXV0aG9yaXRpZXMiOlsiUk9MRV_op5LoibLkuozlj7ciLCJzeXNfbWVudV8xIiwiUk9MRV_op5LoibLkuIDlj7ciLCJzeXNfbWVudV8yIl0sImp0aSI6ImQ0YzVlYjgwLTA5ZTctNGU0ZC1hZTg3LTVkNGI5M2FhNmFiNiIsImNsaWVudF9pZCI6ImhhbmR5LXNob3AifQ.aixF1eKlAKS_k3ynFnStE7-IRGiD5YaqznvK2xEjBew";
JWTUtil.verify(token, "123456".getBytes());

解析 Token 的示例代碼如下:

String rightToken = "eyJ0eXAiOiJKV1QiLCJhbGciOiJIUzI1NiJ9.eyJzdWIiOiIxMjM0NTY3ODkwIiwiYWRtaW4iOnRydWUsIm5hbWUiOiJsb29seSJ9.U2aQkC2THYV9L0fTN-yBBI7gmo5xhmvMhATtu8v0zEA";
final JWT jwt = JWTUtil.parseToken(rightToken);
jwt.getHeader(JWTHeader.TYPE);
jwt.getPayload("sub");

(4)代碼實戰

在登錄成功之后,生成 Token 的示例代碼如下:

// 登錄成功,使用 JWT 生成 Token
Map<String, Object> payload = new HashMap<String, Object>() {
    private static final long serialVersionUID = 1L;
    {
        put("uid", userinfo.getUid());
        put("manager", userinfo.getManager());
        // JWT 過期時間為 15 天
        put("exp", System.currentTimeMillis() + 1000 * 60 * 60 * 24 * 15);
    }
};
String token = JWTUtil.createToken(payload, AppVariable.JWT_KEY.getBytes());

例如在 Spring Cloud Gateway 網關中驗證 Token 的實現代碼如下:

import cn.hutool.jwt.JWT;
import cn.hutool.jwt.JWTUtil;
import com.example.common.AppVariable;
import org.springframework.cloud.gateway.filter.GatewayFilterChain;
import org.springframework.cloud.gateway.filter.GlobalFilter;
import org.springframework.core.Ordered;
import org.springframework.http.HttpStatus;
import org.springframework.http.server.reactive.ServerHttpResponse;
import org.springframework.stereotype.Component;
import org.springframework.web.server.ServerWebExchange;
import reactor.core.publisher.Mono;

import java.util.List;

/**
 * 登錄過濾器(登錄判斷)
 */
@Component
public class AuthFilter implements GlobalFilter, Ordered {
    // 排除登錄驗證的 URL 地址
    private String[] skipAuthUrls = {"/user/add", "/user/login"};

    @Override
    public Mono<Void> filter(ServerWebExchange exchange, GatewayFilterChain chain) {
        // 當前請求的 URL
        String url = exchange.getRequest().getURI().getPath();
        for (String item : skipAuthUrls) {
            if (item.equals(url)) {
                // 繼續往下走
                return chain.filter(exchange);
            }
        }
        ServerHttpResponse response = exchange.getResponse();
        // 登錄判斷
        List<String> tokens =
                exchange.getRequest().getHeaders().get(AppVariable.TOKEN_KEY);
        if (tokens == null || tokens.size() == 0) {
            // 當前未登錄
            response.setStatusCode(HttpStatus.UNAUTHORIZED);
            return response.setComplete();
        }
        // token 有值
        String token = tokens.get(0);
        // JWT 效驗 token 是否有效
        boolean result = false;
        try {
            result = JWTUtil.verify(token, AppVariable.JWT_KEY.getBytes());
        } catch (Exception e) {
            result = false;
        }
        if (!result) {
            // 無效 token
            response.setStatusCode(HttpStatus.UNAUTHORIZED);
            return response.setComplete();
        } else { // 判斷 token 是否過期
            final JWT jwt = JWTUtil.parseToken(token);
            // 得到過期時間
            Object expObj = jwt.getPayload("exp");
            if (expObj == null) {
                response.setStatusCode(HttpStatus.UNAUTHORIZED);
                return response.setComplete();
            }
            long exp = Long.parseLong(expObj.toString());
            if (System.currentTimeMillis() > exp) {
                // token 過期
                response.setStatusCode(HttpStatus.UNAUTHORIZED);
                return response.setComplete();
            }
        }
        return chain.filter(exchange);
    }

    @Override
    public int getOrder() {
        // 值越小越早執行
        return 1;
    }
}

4、實現原理分析

JWT 本質是將秘鑰存放在服務器端,并通過某種加密手段進行加密和驗證的機制。加密簽名=某加密算法(header+payload+服務器端私鑰),因為服務端私鑰別人不能獲取,所以 JWT 能保證自身其安全性。

小結

JWT 相比與傳統的 Session 會話機制,具備無狀態性(無需服務器端存儲會話信息),并且它更加靈活、更適合微服務環境下的登錄和授權判斷。JWT 是由三部分組成的:Header(頭部)、Payload(數據載荷)和 Signature(簽名)。

責任編輯:姜華 來源: Java中文社群
相關推薦

2024-04-03 15:33:04

JWTSession傳輸信息

2025-04-16 00:00:01

JWT客戶端存儲加密令

2021-02-19 10:02:57

HTTPSJava安全

2023-12-20 14:35:37

Java虛擬線程

2021-09-07 10:44:33

Java 注解開發

2022-07-06 13:48:24

RedisSentinel機制

2024-02-22 15:36:23

Java內存模型線程

2021-12-08 06:53:29

面試動態代理

2022-09-29 07:30:57

數據庫索引字段

2024-01-11 08:12:20

重量級監視器

2020-10-24 15:50:54

Java值傳遞代碼

2021-01-21 07:53:29

面試官Promis打印e

2024-03-13 07:53:57

弱引用線程工具

2021-12-20 10:30:33

forforEach前端

2021-04-19 18:56:58

大數字符串運算

2022-12-27 08:39:54

MySQL主鍵索引

2023-07-05 08:17:38

JDK動態代理接口

2024-09-12 08:32:42

2022-12-22 14:32:37

JavaScript編程語言

2023-06-05 07:57:53

Kafka消息事務消息
點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 日本a视频| 日韩图区 | 欧美区日韩区 | 成人自拍视频网站 | 色婷婷久久久亚洲一区二区三区 | 日本a v在线播放 | 啪啪av| 91麻豆精品一区二区三区 | 男人的天堂在线视频 | 日本欧美国产在线 | 欧美日韩国产精品一区 | 欧美一区二区三区免费在线观看 | 91影院在线观看 | 亚洲精品久久久 | 日本一区二区三区四区 | 久久一区二 | 中文字幕视频三区 | 天堂在线91| 91精品久久久 | 国产精品欧美一区二区三区 | 中文精品视频 | 欧美综合久久 | 成人免费淫片aa视频免费 | 日韩精品视频在线免费观看 | 欧美精品日韩精品国产精品 | 观看毛片 | 日日草天天干 | 三级av在线 | 成人午夜av | 久久久www成人免费无遮挡大片 | 久久综合久久综合久久 | 欧美成人免费在线 | 伊人狠狠干 | 亚洲精品www.| 欧美在线一二三 | av一区二区三区 | 亚洲国产成人精品久久久国产成人一区 | 国产精品污www一区二区三区 | 久久婷婷国产麻豆91 | 狠狠婷婷综合久久久久久妖精 | 一区二区日韩 |