JWT(JSON Web Token)

JWT

JWT全称JSON Web Token(JSON Web令牌)

通过JSON形式作为Web应用令牌,用于在各方之间将信息作为JSON对象传输,在数据传输中完成数据加密,签名等相关处理。

作用:

  • 授权:用户登录后,后续的请求将包括JWT令牌。从而允许用户访问该令牌允许的路由,服务和资源。开销较小,并且可以跨域使用。
  • 信息交换:在各方之间安全地传输信息。JWT可进行签名(如使用公钥/私钥对),因此可确保发件人。由于签名是使用标头和有效负载计算的,因此还可验证内容是否被篡改。

认证流程:

  • 前端通过Web表单将用户名和密码发送到后端接口(一般是POST请求)
  • 后端核对用户名和密码成功后,将用户id等其他信息作为JWT Pauload(负载),将其与头部分别进行Base64编码拼接签名,形成一个Token。
  • 后端将JWT字符串作为登录成功后的结果返回前端,前端将其保存在本地缓存,或者session缓存上,退出登录时删除缓存。
  • 前端每次请求时将JWT放入HTTP中Header
  • 后端检查是否存在,(验证JWT的有效性,检查签名是否存在,检查Token是否过期,验证Token的接收方式是否是自己)
  • 验证通过后可以进行操作,否则返回错误信息。

优点:

  • 轻量简介:可以放在URL,POST参数或者请求头中,数据量小,传输速度快。
  • 自包含:包含了用户需要的信息,减少数据库的查询。
  • 以JSON形式保存在客户端中,任何web形式都支持。

结构:一个字符串,三部分组成,中间用. 隔开

  • 标头
  • 有效负载
  • 签名

Header(标头):有令牌的类型和使用的签名算法。

Payload(负载) :有效负载,包含声明;声明是有关实体(通常是用户)和其他数据的声明,不放用户敏感的信息因为使用Base64编码(可逆的)

Signature (签名):将编码后的标头和负载,加上我们提供的密钥,使用header中的签名算法进行签名(保证JWT没有被篡改)

们提供的密钥,使用header中的签名算法进行签名(保证JWT没有被篡改)

相关推荐
怕浪猫10 小时前
Electron 开发实战(八):多媒体处理全解|音视频播放、录屏、FFmpeg 实战
前端·javascript·electron
恋猫de小郭10 小时前
一个 Linux 调度器优化,让 Android 多耗 20% 的电,传音工程师如何发现问题?
android·前端·ios
kyriewen1110 小时前
开源|Image Harvest v1.0.5:AI 智能标签 + Eagle 导出,设计师和开发者的图片工作流神器
前端·javascript·人工智能
步十人10 小时前
【Vue】认识单文件组件与模板语法
前端·javascript·vue.js
AIFQuant10 小时前
贵金属投资 APP 开发:实时报价、图表、提醒与交易数据全链路
开发语言·前端·websocket·金融·web app
爱吃羊的老虎10 小时前
【JAVA】python转java:Spring Boot 如何处理 Web 请求
java·前端·spring boot·http
shuoshuohaohao10 小时前
《JavaScript》
开发语言·前端·javascript
步步为营DotNet10 小时前
洞悉.NET 11:ASP.NET Core 10 在构建实时协作 Web 应用的技术实践
前端·asp.net·.net
装不满的克莱因瓶10 小时前
JSON 处理与内嵌 Tomcat 部署:Spring Boot 如何实现前后端数据交互与一键启动?
java·spring boot·spring·架构·tomcat·json
Bigger10 小时前
mini-cc 的技能系统:给 AI 装上“专业外挂”
前端·ai编程·claude