Authorization
(授权) : 这是使用JWT的最常见场景。一旦用户登录,后续每个请求都将包含JWT
,允许用户访问该令牌允许的路由、服务和资源。单点登录
是现在广泛使用的JWT的一个特性,因为它的开销很小,并且可以轻松地跨域使用。Information Exchange
(信息交换) : 对于安全的在各方之间传输信息而言,JSON Web Tokens无疑是一种很好的方式。因为JWT可以被签名,例如,用公钥/私钥对,你可以确定发送人就是它们所说的那个人。另外,由于签名是使用头和有效负载计算的,您还可以验证内容没有被篡改。
JSON Web Token由三部分组成,它们之间用圆点(.)连接。这三部分分别是:
因此,一个典型的JWT看起来是这个样子的:
xxxxx.yyyyy.zzzzz
接下来,具体看一下每一部分:
例如:
{
'alg': "HS256",
'typ': "JWT"
}
然后,用Base64对这个JSON编码就得到JWT的第一部分
JWT的第二部分是payload,它包含声明(要求)。声明是关于实体(通常是用户)和其他数据的声明。声明有三种类型: registered, public 和 private
。
{
"sub": '1234567890',
"name": 'john',
"admin":true
}
对payload进行Base64编码就得到JWT的第二部分
注意,不要在JWT的payload或header中放置敏感信息,除非它们是加密的。
为了得到签名部分,你必须有编码过的header
、编码过的payload
、一个秘钥
,签名算法是header中指定的那个,然对它们签名即可
。
例如:
HMACSHA256(base64UrlEncode(header) + "." + base64UrlEncode(payload), secret)
签名是用于验证消息在传递过程中有没有被更改,并且,对于使用私钥签名的token,它还可以验证JWT的发送方是否为它所称的发送方。
看一张官网的图就明白了:
header应该看起来是这样的:
Authorization: Bearer <token>
下面这张图显示了如何获取JWT以及使用它来访问APIs或者资源:
在讨论基于Token的身份认证是如何工作的以及它的好处之前,我们先来看一下以前我们是怎么做的:
HTTP协议是无状态的,也就是说,如果我们已经认证了一个用户,那么他下一次请求的时候,服务器不知道我是谁,我们必须再次认证
传统的做法是将已经认证过的用户信息存储在服务器上,比如Session
。用户下次请求的时候带着Session ID
,然后服务器以此检查用户是否认证过。
这种基于服务器的身份认证方式存在一些问题:
服务器需要创建一条记录保存用户信息
,通常是在内存中,随着认证通过的用户越来越多,服务器的在这里的开销就会越来越大。相同点是,它们都是存储用户信息
;然而,Session是在服务器端的
,而JWT是在客户端的
。
Session方式存储用户信息的最大问题在于要占用大量服务器内存
,增加服务器的开销
。
而JWT方式将用户状态分散到了客户端中,可以明显减轻服务端的内存压力
。
Session的状态
是存储在服务器端
,客户端只有session id
;而Token的状态是存储在客户端
。
基于Token的身份认证是无状态的
,服务器或者Session中不会存储任何用户信
息。
没有会话信息意味着应用程序可以根据需要扩展和添加更多的机器
,而不必担心用户登录的位置。
虽然这一实现可能会有所不同,但其主要流程如下:
-用户携带用户名和密码请求访问 -服务器校验用户凭据 -应用提供一个token给客户端 -客户端存储token,并且在随后的每一次请求中都带着它 -服务器校验token并返回数据
注意:
-每一次请求都需要token -Token应该放在请求header中
-我们还需要将服务器设置为接受来自所有域的请求
,用Access-Control-Allow-Origin: *
无状态和可扩展性
:Tokens存储在客户端
。完全无状态
,可扩展。我们的负载均衡器可以将用户传递到任意服务器,因为在任何地方都没有状态或会话信息。安全
:Token不是Cookie。(The token, not a cookie.)每次请求的时候Token都会被发送。而且,由于没有Cookie被发送,还有助于防止CSRF攻击。即使在你的实现中将token存储到客户端的Cookie中,这个Cookie也只是一种存储机制,而非身份认证机制。没有基于会话的信息可以操作,因为我们没有会话!还有一点,token在一段时间以后会过期
,这个时候用户需要重新登录。这有助于我们保持安全。还有一个概念叫token撤销,它允许我们根据相同的授权许可使特定的token甚至一组token无效。
OAuth2是一种授权框架
,JWT是一种认证协议
-无论使用哪种方式切记用HTTPS来保证数据的安全性
-OAuth2用在使用第三方账号登录的情况(比如使用weibo, qq, github登录某个app
),而JWT是用在前后端分离, 需要简单的对后台API进行保护时使用
。springboot经典的四个步骤
1.改pom
2.写yml/properties
3.启动类
4.代码
<project xmlns="http://maven.apache.org/POM/4.0.0" xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance"
xsi:schemaLocation="http://maven.apache.org/POM/4.0.0 https://maven.apache.org/xsd/maven-4.0.0.xsd">
<modelVersion>4.0.0modelVersion>
<parent>
<groupId>org.springframework.bootgroupId>
<artifactId>spring-boot-starter-parentartifactId>
<version>2.1.9.RELEASEversion>
<relativePath/>
parent>
<groupId>cn.itcastgroupId>
<artifactId>jwtartifactId>
<version>0.0.1-SNAPSHOTversion>
<name>jwtname>
<description>Demo project for Spring Bootdescription>
<properties>
<java.version>1.8java.version>
properties>
<dependencies>
<dependency>
<groupId>org.springframework.bootgroupId>
<artifactId>spring-boot-starterartifactId>
dependency>
<dependency>
<groupId>org.springframework.bootgroupId>
<artifactId>spring-boot-starter-testartifactId>
<scope>testscope>
dependency>
<dependency>
<groupId>com.auth0groupId>
<artifactId>java-jwtartifactId>
<version>3.4.1version>
dependency>
<dependency>
<groupId>io.jsonwebtokengroupId>
<artifactId>jjwtartifactId>
<version>0.9.1version>
dependency>
<dependency>
<groupId>org.springframework.bootgroupId>
<artifactId>spring-boot-starter-webartifactId>
dependency>
dependencies>
<build>
<plugins>
<plugin>
<groupId>org.springframework.bootgroupId>
<artifactId>spring-boot-maven-pluginartifactId>
<version>2.2.6.RELEASEversion>
plugin>
plugins>
build>
project>
没用这个里面的
server.port=8080
#要加密的明文
jwt.secret=hand2020
#token过期时间,单位秒
jwt.expire=300
这里选择使用@ServletComponentScan,是因为在Filter类用@component和@configuration会导致
@WebFilter(urlPatterns = “/testToken”, filterName = “jwtFilter”) url失效变成拦截所有
package cn.itcast.jwt;
import org.springframework.boot.SpringApplication;
import org.springframework.boot.autoconfigure.SpringBootApplication;
import org.springframework.boot.web.servlet.ServletComponentScan;
@SpringBootApplication
@ServletComponentScan//这里是将filter扫描加载进spring容器
public class JwtApplication {
public static void main(String[] args) {
SpringApplication.run(JwtApplication.class, args);
}
}
这里主要是做一个简单的demo验证,有三个类JwtController、CreatToken、JwtFilter。
JwtController:
用来接收rest请求
。
JwtUtil:
用来生成token,解密token,验证token
JwtFilter:
用来拦截请求对http请求中携带的token进行验证
User类
package cn.itcast.jwt.pojo;
public class User {
private Integer id;
private String username;
private String password;
public Integer getId() {
return id;
}
public void setId(Integer id) {
this.id = id;
}
public String getUsername() {
return username;
}
public void setUsername(String username) {
this.username = username;
}
public String getPassword() {
return password;
}
public void setPassword(String password) {
this.password = password;
}
}
JwtController
package cn.itcast.jwt.controller;
import cn.itcast.jwt.pojo.User;
import cn.itcast.jwt.util.JwtUtil;
import org.springframework.web.bind.annotation.PostMapping;
import org.springframework.web.bind.annotation.RestController;
import javax.servlet.http.HttpServletRequest;
import javax.servlet.http.HttpServletResponse;
//用来接收rest请求
@RestController
public class JwtController {
@PostMapping("/get")
public String createToken2(){
User user=new User();
user.setId(1);
user.setUsername("hand2020");
user.setPassword("123456");
return JwtUtil.createJwt(40000,user);
}
@PostMapping("/test")
public String testToken2(HttpServletRequest request, HttpServletResponse response){
String token=request.getHeader("Authorization");
User user=new User();
user.setId(1);
user.setUsername("hand2020");
user.setPassword("123456");
if(JwtUtil.isVerify(token,user)){
return "success";
}
return "fail";
}
}
JwtUtil
这里我是在配置文件中读需要加密的明文,和过期时间。也可以在controller里处理参数设置。
package cn.itcast.jwt.util;
import cn.itcast.jwt.pojo.User;
import io.jsonwebtoken.*;
import java.util.Date;
import java.util.HashMap;
import java.util.Map;
import java.util.UUID;
public class JwtUtil {
/**用户登录成功后生成jwt
*使用Hs256算法 私钥使用用户密码
* @param ttlMillis jwt过期时间
* @param user 登录成功的user对象
* @return
*/
public static String createJwt(long ttlMillis, User user) {
//指定签名的时候使用的签名算法,也就是header那部分,jwt已经将这部分内容封装好了
SignatureAlgorithm signatureAlgorithm = SignatureAlgorithm.HS256;
//生成JWT的时间
long nowMillis = System.currentTimeMillis();
Date now = new Date(nowMillis);
/* 创建payload的私有声明(根据特定的业务需要添加,如果要拿这个做验证,
一般是需要和jwt的接收方提前沟通好验证方式的)
*/
Map<String, Object> claims = new HashMap<String, Object>();
claims.put("id", user.getId());
claims.put("username", user.getUsername());
claims.put("password", user.getPassword());
/* 生成签名的时候使用的秘钥secret,这个方法本地封装了的,
一般可以从本地配置文件中读取,切记这个秘钥不能外露哦。
它就是你服务端的私钥,在任何场景都不应该流露出去。一旦客户端得知这个secret,
那就意味着客户端是可以自我签发jwt了。
*/
String key = user.getPassword();
//生成签发人
String subject = user.getUsername();
//下面就是在为payload添加各种标准声明和私有声明
//这里其实就是new一个JwtBuilder,设置jwt的body
JwtBuilder builder = Jwts.builder()
/*如果有私有声明,一定要先设置这个自己创建的私有的声明,这个是给builder的claim赋值,
一旦写在标准的声明赋值之后,就是覆盖了那些标准的声明的*/
.setClaims(claims)
/*设置jti(JWT ID):是JWT的唯一标识,根据业务需要,
这个可以设置为一个不重复的值,主要用来作为一次性token,从而回避重放攻击。*/
.setId(UUID.randomUUID().toString())
//iat: jwt的签发时间
.setIssuedAt(now)
/*代表这个JWT的主体,即它的所有人,这个是一个json格式的字符串,
可以存放什么userid,roldid之类的,作为什么用户的唯一标志。 */
.setSubject(subject)
//设置签名使用的签名算法和签名使用的秘钥
.signWith(signatureAlgorithm, key);
if (ttlMillis > 0) {
long expMillis = nowMillis + ttlMillis;
Date exp = new Date(expMillis);
//设置过期时间
builder.setExpiration(exp);
}
return builder.compact();
}
/*
* token的解密
* @param token 加密后的token
* @param user 用户的对象
* @return
*/
public static Claims parseJWT(String token,User user){
//签名密钥,和生成的签名的密钥一模一样
String key=user.getPassword();
//得到DefaultJwtParser
Claims claims=Jwts.parser()
//设置签名的密钥
.setSigningKey(key)
//设置需要解析的jwt
.parseClaimsJws(token).getBody();
return claims;
}
/*
校验token
在这里可以使用官方的校验,我这里校验的是token中携带的密码与数据库一致的话就验证通过
* @param token
* @param user
* @return
*/
public static Boolean isVerify(String token,User user){
//签名秘钥,和生成的签名的秘钥一模一样
String key=user.getPassword();
//Jwts.parser在执行parseClaimsJws(token)时如果token时间过期
// 会抛出ExpiredJwtException异常
try{
//得到DefaultJwtParser
Claims claims= Jwts.parser()
//设置签名的密钥
.setSigningKey(key)
//设置需要解析的jwt
.parseClaimsJws(token).getBody();
if(claims.get("password").equals(user.getPassword())){
return true;
}
}catch (ExpiredJwtException e){
e.printStackTrace();
}
return false;
}
}
JwtFilter
过滤器是通过实现Filter接口,注意@WebFilter相当于xml配置,但是需要在启动类上注解
@ServletComponentScan,将JwtFilter加入到spring容器中。
在JwtFilter类上注解@component或@configuration会导致@WebFilter失效从而拦截所有请求
目前这个没用到,直接在controller里做了判断,这个是后续业务需求的demo
package cn.itcast.jwt.filter;
import cn.itcast.jwt.pojo.User;
import cn.itcast.jwt.util.JwtUtil;
import javax.servlet.*;
import javax.servlet.annotation.WebFilter;
import javax.servlet.http.HttpServletRequest;
import javax.servlet.http.HttpServletResponse;
import java.io.IOException;
@WebFilter(urlPatterns = "/testToken",filterName ="jwtFilter" )
public class JwtFilter implements Filter {
public void doFilter(ServletRequest request, ServletResponse response, FilterChain chain) throws ServletException, IOException {
HttpServletRequest req= (HttpServletRequest) request;
HttpServletResponse resp= (HttpServletResponse) response;
resp.setCharacterEncoding("UTF-8");
resp.setContentType("application/json;charset=utf-8");
resp.setHeader("Access-Control-Allow-Origin", "*");
String token=req.getHeader("Authorization");
User user=new User();
user.setId(1);
user.setUsername("haha2020");
user.setPassword("123456");
boolean flag= JwtUtil.isVerify(token,user);
if(flag){
chain.doFilter(request,response);
}else{
System.out.println("失败......");
resp.getWriter().write("失败......");
}
}
}
注意将上次请求获得的token放入请求头内(注意不要过太长时间因为token设置了40秒过期)
http://localhost:8080/test