OAuth2.0认证的密码式认证实现(Flask+Javascript)

  • OAuth2.0认证的四种模式

1.Authorization Code(授权码模式)
2.Resource Owner Password Credentials(密码模式)
3.Implicit(简化授权码模式)
4.Client Credentials(客户端模式)

  • Resource Owner Password Credentials(密码模式)

个人感觉密码模式按照使用场景可以分为2类:

  • 第一类,第三方登录场景 比如A应用是我创建的应用,现在我们需要登录A应用,A应用提供了可以使用B应用的用户名密码登录的接口,步骤如下:
    1.用户向A应用提供B应用的用户名和密码
    2.A应用拿着B应用的用户名和密码向B应用的授权服务器(Authorization Server)请求令牌(Token)
    3.A应用拿着令牌,就可以B应用中允许范围之内的信息了
    假设微信能用QQ号登录
    A应用就是微信
    B应用就是QQ
  • 第二类,A应用和B应用属于是同一个应用的情况。认证服务器和资源服务器属于用一个服务器。
    1.客户端发起一个post请求,请求的类型是默认类型,也就是contentType: 'application/x-www-form-urlencoded',请求参数中必须包含grant_type,username,password,如下:
......
$.ajax({
                url: $this.data('href'),
                type: "POST",
                //http的basic校验
                headers: {Authorization: 'Basic ' + base64_str},
                contentType: 'application/x-www-form-urlencoded',
                data: {grant_type: 'password', username: 'andy', password: '12345678'},
                success: function (data) {
                    access_token = data.access_token;
                    token_type = data.token_type;
                    console.log('access_token=' + access_token)
                },
                error: function (data) {
                    console.log('data=' + data);
                }
            });

2.授权服务器(Flask)收到请求Token的请求后,做如下操作:做Http的Basic校验,验证grant_type,username,password,根据username找到User对象,然后根据User对象生成access_token,使用Flask中的itsdangerous模块可以非常方便的生成带有效期的token(token的有效期一般为几个小时),返回给客户端

#根据授权请求,生成access_token
......
 def post(self):
        # 客户端http basic校验/
        username = request.authorization.username
        password = request.authorization.password

        # 对客户端进行http basic认证
        logging.debug('username=%s,password=%s', username, password)
        # if (not (username == current_app.config['BASIC_HTTP_USERNAME'])
        #         or not (password == current_app.config['BASIC_HTTP_PASSWORD'])):
        #     return api_abort(code=401, message='Http basic认证失败')

        grant_type = request.form.get('grant_type')
        username = request.form.get('username')
        password = request.form.get('password')
        # 客户端的请求进行验证grant_type username password都需要验证
        if grant_type is None or grant_type.lower() != 'password':
            return api_abort(code=400, message='The grant type must be password.')

        user = User.query.filter_by(username=username).first()
        if not user or not user.validate_password(password):
            return api_abort(400, message='用户名或者密码错误')

        # 生成token,返回给客户端
        token, expires_in = generate_token(user)
        logging.debug('access_token=%s,expires_in=%s', token, expires_in)
        response = jsonify({
            'access_token': token,
            'token_type': 'Bearer',
            'expires_in': expires_in
        })
        # Cache-Control优先级低于Pragma,但Pragma已经逐步被抛弃
        # 优先级  Pragma>Cache-Control>Expires
        # 禁用客户端的缓存
        response.headers['Cache-Control'] = 'no-store'
        response.headers['Pragma'] = 'no-cache'
        return response

......
# 注册视图
api_v1.add_url_rule('/oauth/token', view_func=AuthTokenAPI.as_view('token'), methods=['GET', 'POST'])

3.客户端根据收到的access_token,请求资源服务器上的资源。

......
$.ajax({
                type: 'GET',
                headers: {Authorization: token_type + " " + access_token},
                url: $this.data('href'),
                success: function (data) {
                    console.log('data=' + JSON.stringify(data));
                }
            });

4.资源服务器校验token,如何校验token?

  • 获取token:
def get_token():
    if 'Authorization' in request.headers:
        try:
            # 从header中按照空格截取,只截取一次
            token_type, token = request.headers['Authorization'].split(None, 1)
            logging.debug('token_type=%s,token=%s', token_type, token)
        except ValueError:
            token_type = token = None
    else:
        token_type = token = None
        # 返回token和token的令牌(Bearer表示不记名令牌)
    return token_type, token
  • token校验
def validate_token(token):
    s = TimedJSONWebSignatureSerializer(current_app.config['SECRET_KEY'])
    try:
        data = s.loads(token)
    except BadSignature as b:
        logging.debug(b.message)
        return False
    except SignatureExpired as s:
        logging.debug(s.message)
        return False
    # token中取出用户id,并进而得到用户对象
    user = User.query.get(data['id'])
    if not user:
        # 没有查到用户,直接校验失败
        return False
    # 绑定全局变量
    g.current_user = user
    return True
  • 使用装饰器,在每个视图函数或类上调用
def auth_required(f):
    @functools.wraps(f)
    def decorated(*args, **kwargs):
        token_type, token = get_token()
        if not token_type or token_type.lower() != 'bearer':
            return api_abort(400, 'token的类型必须是bearer。')
        if not token:
            # 校验token丢失
            return token_missing()
        # token是否合法
        if not validate_token(token):
            return invalid_token()
        return f(*args, **kwargs)

    return decorated
......

# 模拟服务器的资源
class UserAPI(MethodView):
    # 调用token校验的装饰器
    decorators = [auth_required]

    def get(self):
        return jsonify(user_schema(g.current_user))

# 注册视图
api_v1.add_url_rule('/user', view_func=UserAPI.as_view('user'), methods=['GET'])
  • 最后

请忽略拙劣的js代码,仅仅为了实现思路,对于密码模式是可以实现refresh_token功能的,看了好多资料,有大体上这几个问题
1.refresh_token什么时候更新?
2.access_token过期后怎么处理?
3.refresh_token过期怎么处理?
4.使用flask-oauthlib能否能简介一点?
欢迎讨论:napoleno_1987@163.com

©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 217,907评论 6 506
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 92,987评论 3 395
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 164,298评论 0 354
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 58,586评论 1 293
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 67,633评论 6 392
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 51,488评论 1 302
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 40,275评论 3 418
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 39,176评论 0 276
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 45,619评论 1 314
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 37,819评论 3 336
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 39,932评论 1 348
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 35,655评论 5 346
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 41,265评论 3 329
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 31,871评论 0 22
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 32,994评论 1 269
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 48,095评论 3 370
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 44,884评论 2 354

推荐阅读更多精彩内容