26、Django_rest framework_JWT认证授权

前言

常见的认证机制:

1.Session认证
  • 保存在服务端(会增加服务器的存储开销)
  • 在分布式架构中,维护Session的会话同步比较困难
  • CSRF攻击(跨站请求)的风险
2.Token认证

一、JWT/Json Web Token

  • JWT是目前最流行的跨域身份验证解决方案,详情点击
  • JWT所使用的用户模型是Django自带的用户模型,也就是auth_user
1、三大部分组成
  • 1.header头部
    • 使用base64进行加密,可以被解密
    • 只用于声明类型和所使用的加密算法
  • 2.playload载荷
    • 使用base64进行加密,可以被解密
    • 存放过期时间、签发用户等非敏感信息
  • 3.signature
    • 对加密后的header+playload使用HS256算法进行加密,然后secret加盐处理
    • SECRET_KEYdjango项目的setting.py中,生成项目时自动生成,也可以更改为动态形式
1、安装

pip install djangorestframework-jwt

2、使用

1、在主项目全局指定默认使用JWT认证,所有项目都需要认证;主项目/setting.py

REST_FRAMEWORK = {
    'DEFAULT_AUTHENTICATION_CLASSES': [
        # 使用JWT Token认证      
        'rest_framework_jwt.authentication.JSONWebTokenAuthentication',
        # Basic类型的认证(账号和密码)
        'rest_framework.authentication.SessionAuthentication',
        # Session会话认证
        'rest_framework.authentication.BasicAuthentication',
    ],
}

2、添加登录路由(JWT提供了登录视图),子项目/urls.py

from django.urls import path
from rest_framework_jwt.views import obtain_jwt_token

urlpatterns = [
    path('login/', obtain_jwt_token),
]

3、添加主项目路由,主项目/urls.py

urlpatterns = [
    path('users/', include('user.urls'))
]

4、在需要鉴权认证的视图集进行鉴权级别设置(不同的视图页面会有不同的鉴权需求),子项目/views.py

# 登录才可访问,更多的鉴权方式可以看permissions中的内容
permission_classes = [permissions.IsAuthenticated]

5、启动项目并访问即可测试

6、DRF自带的权限:
AllowAny
IsAuthenticated
IsAdminUser
IsAuthenticatedOrReadOnly

3、改动
  • 1、修改Token默认过期时间(默认5分钟)
    • ./site-packages/rest_framework_jwt/settings.py'JWT_EXPIRATION_DELTA': datetime.timedelta(seconds=300)设置为5分钟
    • 主项目/setting.py中进行修改为1天
JWT_AUTH = {    
'JWT_EXPIRATION_DELTA': datetime.timedelta(days=1)
}
  • 2、修改登录后的响应内容
    • 源代码只返回token:
def jwt_response_payload_handler(token, user=None, request=None):
    
"""
    Returns the response data for both the login and refresh views.
    Override to return a custom response such as including the
    serialized representation of the User.
    Example:
    def jwt_response_payload_handler(token, user=None, request=None):
        return {
            'token': token,
            'user': UserSerializer(user, context={'request': request}).data
        }
    """
    return {
        'token': token
    }
  • 重写,返回用户的id和username,在utils路径下创建jwt_handler.py对上部分代码进行重写
def jwt_response_payload_handler(token, user=None, request=None):
    return {
        'token': token,
        'user_id': user.id,
        'username': user.username
    }
  • 主项目/setting.py中进行修改,使用重写后的设置
JWT_AUTH = {    
'JWT_EXPIRATION_DELTA': datetime.timedelta(days=1)
# 原本使用的是源码,现在修改成重写后的
'JWT_PAYLOAD_GET_USERNAME_HANDLER': 'utils.jwt_handler.jwt_response_payload_handler'
}

二、httpie工具快速调试JWT的插件:httpie-jwt-auth

当登录返回了JWT生成的token值后,后面访问需要鉴权的视图请求中,需要带上固定格式的值:jwt token值,这样调试起来很不方便,因为token值很长(jwt是前缀,可通过设置JWT_AUTH_HEADER_PREFIX的值进行修改)

1、安装

pip install -U httpie-jwt-auth

2、登录,获取到token
http :8000/user/login/ username=xxx password=xxx
3、设置环境变量,简化token的传递
export JWT_AUTH_TOKEN = 'your token'
export JWT_AUTH_PREFIX='JWT'
4、发出带token的请求
http -A jwt: 8000/user/projects
最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 194,242评论 5 459
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 81,769评论 2 371
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 141,484评论 0 319
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 52,133评论 1 263
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 61,007评论 4 355
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 46,080评论 1 272
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 36,496评论 3 381
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 35,190评论 0 253
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 39,464评论 1 290
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 34,549评论 2 309
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 36,330评论 1 326
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 32,205评论 3 312
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 37,567评论 3 298
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 28,889评论 0 17
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 30,160评论 1 250
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 41,475评论 2 341
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 40,650评论 2 335

推荐阅读更多精彩内容