常见的鉴权手段

更多个人博客:(https://github.com/zenglinan/blog)

如果对你有帮助,欢迎star。

一. session鉴权

原理:
<img width="512" alt="1" src="https://user-images.githubusercontent.com/37680843/65383102-97733280-dd42-11e9-892a-8dafc94f20c0.png">

前端如果注销的话就清除 cookie, 如果后端需要强制前端重新登陆认证的话就修改 session

session 鉴权的缺陷:

  1. 基于 cookie, 容易被劫持 (设置 http-only, 让 script 标签无法获取 cookie, 防止 XSS 攻击, 也可以用 https)
  2. 应用场景有限, 只有浏览器有 Cookie
  3. 如果是分布式部署,需要做多机共享 session 机制,实现方法: 可将 session 存储到数据库中或者 redis 中

session 鉴权的优点:

  1. 相比 JWT, 可以手动清除 session
  2. session 保存在服务端, 比较安全

二. JWT 鉴权 (jsonWebToken)

原理:

  1. 浏览器发起登录请求
  2. 请求通过后,服务器会向浏览器返回 token
  3. 前端接收到 token 后需要把 token 保存到本地 (比如 localStorage、sessionStorage) 用户点注销时前端删除保存的 token 即可
  4. 前端在每次请求时将 token 作为请求头中 Authorization 的值。至于为什么要用 Authorization 作为键名, 习惯习惯.....
  5. 服务器收到请求,去解析 token, 验证成功后会返回对应的用户数据

token

说了那么多, 那 token 到底是什么?
token 实际由三段字符串组成 Header.Payload.Signature, 中间用 . 作为分隔

  1. Header(一般是用 base64 编码的 json)
  • typ:token 的类型,这里固定为 JWT
  • alg:使用的 hash 算法,例如:HMAC SHA256 或者 RSA
  1. Payload(一般是用 base64 编码的 json)

    Payload 携带了要传递的主要信息
  2. Signature(加密的签名)

    前面两部分都是 base 64 编码的明文, 只有这部分是加密的签名。

说了这么多, 就我们来模拟一个 token 看看吧

这里我们启动一个 express 服务器, 引入 jsonwebtoken(可以帮助我们生成 token)

const express = require('express')
const JWT = require('jsonwebtoken')

const app = express()

app.get('/login', (req, res) => {
  const { username } = req.query
  const name = { username }
  const token = JWT.sign(name, 'abdddtasjfbwerkhjdczc') // 生成 token, 参数 1 为传递的主体信息, 参数 2 是一个随机字符串, 用来加密生成签名
  res.send(token)
})

app.listen(3000, function () {
  console.log('Example app listening on port 3000!');
});

启动服务器并访问, 让我们看看浏览器端显示了什么?


1569132826(1)

仔细一看, 确实有两个 . 而且前面两段还是以 eyJ 开头的, 看起来像是 base64 编码的字符串。我们可以用 Buffer.from() 解析一下

第一段


1569133003(1)

第二段

1569133090(1)

这里面的 iatjsonwebtoken 帮我们添加的, 表示生成的时间 new Date().getTime()

第三段
这一段就解析不了了, 上面说过, 三段里只有这一段不是明文的, 是经过加密的签名。

JWT 鉴权的优点:

不基于 cookie, 可以跨端使用, 但是浏览器不会自动带上 token, 需要前端发送请求的时候带上

session 鉴权和 JWT 鉴权有个共同的好处就是: 都有加密的部分, 即使被劫取了, 也只能通过劫取的内容进行访问, 不能做到篡改。
如果要减少被劫持登录的风险, 可以 采用 HTTPS, 对传输过程进行一个 ssl 的加密, 其次, 当访问的 ip 改变时, 要求用户重新登录。

三. OAuth2 鉴权

OAuth2.0 实际上是第三方登录的一种鉴权协议

参考: https://www.barretlee.com/blog/2016/01/10/oauth2-introduce/

©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 218,122评论 6 505
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 93,070评论 3 395
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 164,491评论 0 354
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 58,636评论 1 293
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 67,676评论 6 392
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 51,541评论 1 305
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 40,292评论 3 418
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 39,211评论 0 276
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 45,655评论 1 314
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 37,846评论 3 336
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 39,965评论 1 348
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 35,684评论 5 347
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 41,295评论 3 329
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 31,894评论 0 22
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 33,012评论 1 269
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 48,126评论 3 370
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 44,914评论 2 355

推荐阅读更多精彩内容