学习笔记 - JWT

JSON Web Token(缩写 JWT)是目前最流行的跨域认证解决方案。

1. 一般的认证流程

  1. 用户向服务器发送用户名和密码
  2. 服务器通过验证后,在当前对话(session)里面保存相关数据,比如用户角色、登录时间等等
  3. 服务端向用户返回一个session_id,写入用户的Cookie
  4. 用户随后的每一次请求,都会通过Cookie,将session_id传回服务器
  5. 服务器收到session_id,找到前期保存的数据,由此得知用户的身份

    这种模式在单机情况下没有问题。如果是服务集群,或者是跨域的服务导向架构,就要求session数据共享,每台服务器都能都读取到session。例如:A 网站和 B 网站是同一家公司的关联服务。要求用户只要在其中一个网站登录,再访问另一个网站就自动登录。
    一种解决方案就是:服务器索性不保存 session数据了,所有数据都保存在客户端,每次请求都发回服务器。JWT 就是这种方案的一个代表。

2. JWT原理

  1. 服务器认证以后,生成一个JSON对象,发回给用户
  2. 之后用户与服务端通信的时候,都要发回这个 JSON对象
  3. 服务器完全只靠这个对象认定用户身份
  4. 为了防止用户篡改数据,服务器在生成这个对象的时候,会加上签名
  5. 这样服务器就不保存任何session数据了,也就是说,服务器变成无状态了,从而比较容易实现扩展

3. JWT例子

  1. 它是一个很长的字符串,中间用点 . 分隔成三个部分
  2. 包括了头部Header、负载Payload、签名Signature。即Header.Payload.Signature
  3. 以下是一个例子,可在JWT解析网址下解析并得到信息
    eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJzdWIiOiIxMjM0NTY3ODkwIiwibmFtZSI6IkpvaG4gRG9lIiwiaWF0IjoxNTE2MjM5MDIyfQ.SflKxwRJSMeKKF2QT4fwpMeJf36POk6yJV_adQssw5c
    

3.1. Header

  1. 一个JSON对象,描述JWT的元数据 ,格式是:{"alg": "HS256","typ": "JWT"}
  2. alg属性表示签名的算法(algorithm),默认是HMAC SHA256(HS256)
  3. typ属性表示这个令牌的类型,JWT令牌统一写为JWT
  4. 最后,将上面的 JSON 对象使用Base64URL算法转成字符串

3.2. Payload

  1. 也是一个JSON对象,用来存放实际需要传递的数据
  2. JWT 规定了7个官方字段,供选用:
    字段 解释 备注
    iss issuer 签发人
    exp expiration time 过期时间
    sub subject 主题
    aud audience 受众
    nbf Not Before 生效时间
    iat Issued At 签发时间
    jti JWT ID 编号
  3. 除了官方字段,还能自定义私有字段{"sub":"1234567890","name": "John Doe","admin": true}
  4. 注意,JWT默认是不加密的,任何人都可以读到,所以不要把秘密信息放在这个部分
  5. 这个JSON对象也要使用Base64URL算法转成字符串

3.3. Signature

  1. 是对HeaderPayload这两部分的签名,防止数据篡改
  2. 首先,需要指定一个密钥(secret)。这个密钥只有服务器才知道,不能泄露给用户
  3. 然后,使用Header里面指定的签名算法(默认是HMAC SHA256),按照公式产生签名
    HMACSHA256( base64UrlEncode(header) + "." + base64UrlEncode(payload), secret )
    

3.4. Base64URL

  1. 前面提到的Header 和 Payload串型化的算法是 Base64URL
  2. 这个算法跟 Base64 算法基本类似,但有一些小的不同
  3. JWT 作为一个令牌,有些场合可能会放到URL(如 api.example.com/?token=xxx)
  4. Base64 有三个字符+、/和=,在 URL里面有特殊含义
  5. 所以要被替换掉,= 被省略 + 替换成 - / 替换成 _ ,这就是 Base64URL 算法

4. JWT的使用

  1. 客户端收到服务器返回的 JWT,可以储存在 Cookie或localStorage
  2. 此后,客户端每次与服务器通信,都要带上这个JWT
  3. 可以放在Cookie里面自动发送,但是这样不能跨域
  4. 所以更好的做法是放在 HTTP请求的头信息Authorization字段里面Authorization: Bearer <token>
  5. 另一种做法是跨域的时候,JWT 就放在 POST 请求的数据体里面

5. JWT特点

  1. 默认不加密,但可以在生成原始Token之后,再用密钥加密一次
  2. 不加密的情况下,不能将秘密数据写到JWT
  3. JWT不仅可以用于认证,也可以用于交换信息
  4. 有效使用JWT,可以降低服务器查询数据库的次数
  5. 由于服务器不保存session状态,因此无法在使用过程中废止某个token,或者更改token权限
  6. 即JWT一旦签发,在到期之前就会始终有效,除非服务器部署额外的逻辑(如Redis)
  7. JWT本身包含了认证信息,一旦泄露,任何人都可以获得该令牌的所有权限
  8. 为了减少盗用,JWT的有效期应该设置得比较短
  9. 重要的权限,应该在使用时再次对用户做认证
  10. 为了减少盗用,JWT不应该使用HTTP协议明码传输,要使用HTTPS协议传输

6. 参考资料

  1. 阮一峰 - JSON Web Token 入门教程
  2. Introduction to JSON Web Tokens
最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 212,542评论 6 493
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 90,596评论 3 385
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 158,021评论 0 348
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 56,682评论 1 284
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 65,792评论 6 386
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 49,985评论 1 291
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 39,107评论 3 410
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 37,845评论 0 268
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 44,299评论 1 303
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 36,612评论 2 327
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 38,747评论 1 341
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 34,441评论 4 333
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 40,072评论 3 317
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 30,828评论 0 21
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 32,069评论 1 267
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 46,545评论 2 362
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 43,658评论 2 350