当前位置:首页 > 科技  > 软件

面试官:什么是JWT?为什么要用JWT?

来源: 责编: 时间:2023-12-06 09:18:31 370观看
导读目前传统的后台管理系统,以及不使用第三方登录的系统,使用 JWT 技术的还是挺多的,因此在面试中被问到的频率也比较高,所以今天我们就来看一下:什么是 JWT?为什么要用 JWT?1.什么是 JWT?JWT(JSON Web Token)是一种开放标准(RFC 75

H0X28资讯网——每日最新资讯28at.com

目前传统的后台管理系统,以及不使用第三方登录的系统,使用 JWT 技术的还是挺多的,因此在面试中被问到的频率也比较高,所以今天我们就来看一下:什么是 JWT?为什么要用 JWT?H0X28资讯网——每日最新资讯28at.com

1.什么是 JWT?

JWT(JSON Web Token)是一种开放标准(RFC 7519),用于在网络上安全传输信息的简洁、自包含的方式。它通常被用于身份验证和授权机制。JWT 由三部分组成:头部(Header)、载荷(Payload)和签名(Signature)。H0X28资讯网——每日最新资讯28at.com

  1. 头部(Header):包含了关于生成该 JWT 的信息以及所使用的算法类型。
  2. 载荷(Payload):包含了要传递的数据,例如身份信息和其他附属数据。JWT 官方规定了 7 个字段,可供使用:
  1. iss (Issuer):签发者。
  2. sub (Subject):主题。
  3. aud (Audience):接收者。
  4. exp (Expiration time):过期时间。
  5. nbf (Not Before):生效时间。
  6. iat (Issued At):签发时间。
  7. jti (JWT ID):编号。
  1. 签名(Signature):使用密钥对头部和载荷进行签名,以验证其完整性。

H0X28资讯网——每日最新资讯28at.com

JWT 官网:https://jwt.io/H0X28资讯网——每日最新资讯28at.com

H0X28资讯网——每日最新资讯28at.com

2.为什么要用 JWT?

JWT 相较于传统的基于会话(Session)的认证机制,具有以下优势:H0X28资讯网——每日最新资讯28at.com

  1. 无需服务器存储状态:传统的基于会话的认证机制需要服务器在会话中存储用户的状态信息,包括用户的登录状态、权限等。而使用 JWT,服务器无需存储任何会话状态信息,所有的认证和授权信息都包含在 JWT 中,使得系统可以更容易地进行水平扩展。
  2. 跨域支持:由于 JWT 包含了完整的认证和授权信息,因此可以轻松地在多个域之间进行传递和使用,实现跨域授权。
  3. 适应微服务架构:在微服务架构中,很多服务是独立部署并且可以横向扩展的,这就需要保证认证和授权的无状态性。使用 JWT 可以满足这种需求,每次请求携带 JWT 即可实现认证和授权。
  4. 自包含:JWT 包含了认证和授权信息,以及其他自定义的声明,这些信息都被编码在 JWT 中,在服务端解码后使用。JWT 的自包含性减少了对服务端资源的依赖,并提供了统一的安全机制。
  5. 扩展性:JWT 可以被扩展和定制,可以按照需求添加自定义的声明和数据,灵活性更高。

总结来说,使用 JWT 相较于传统的基于会话的认证机制,可以减少服务器存储开销和管理复杂性,实现跨域支持和水平扩展,并且更适应无状态和微服务架构。H0X28资讯网——每日最新资讯28at.com

3.JWT 基本使用

在 Java 开发中,可以借助 JWT 工具类来方便的操作 JWT,例如 HuTool 框架中的 JWTUtil。H0X28资讯网——每日最新资讯28at.com

HuTool 介绍:https://doc.hutool.cn/pages/JWTUtil/H0X28资讯网——每日最新资讯28at.com

使用 HuTool 操作 JWT 的步骤如下:H0X28资讯网——每日最新资讯28at.com

  1. 添加 HuTool 框架依赖
  2. 生成 Token
  3. 验证和解析 Token

3.1 添加 HuTool 框架依赖

在 pom.xml 中添加以下信息:H0X28资讯网——每日最新资讯28at.com

<dependency>    <groupId>cn.hutool</groupId>    <artifactId>hutool-all</artifactId>    <version>5.8.16</version></dependency>

3.2 生成 Token

Map<String, Object> map = new HashMap<String, Object>() {private static final long serialVersionUID = 1L;{    put("uid", Integer.parseInt("123")); // 用户ID    put("expire_time", System.currentTimeMillis() + 1000 * 60 * 60 * 24 * 15); // 过期时间15天}};JWTUtil.createToken(map, "服务器端秘钥".getBytes());

3.3 验证和解析 Token

验证 Token 的示例代码如下:H0X28资讯网——每日最新资讯28at.com

String token = "eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJ1c2VyX25hbWUiOiJhZG1pbiIsInNjb3BlIjpbImFsbCJdLCJleHAiOjE2MjQwMDQ4MjIsInVzZXJJZCI6MSwiYXV0aG9yaXRpZXMiOlsiUk9MRV_op5LoibLkuozlj7ciLCJzeXNfbWVudV8xIiwiUk9MRV_op5LoibLkuIDlj7ciLCJzeXNfbWVudV8yIl0sImp0aSI6ImQ0YzVlYjgwLTA5ZTctNGU0ZC1hZTg3LTVkNGI5M2FhNmFiNiIsImNsaWVudF9pZCI6ImhhbmR5LXNob3AifQ.aixF1eKlAKS_k3ynFnStE7-IRGiD5YaqznvK2xEjBew";JWTUtil.verify(token, "123456".getBytes());

解析 Token 的示例代码如下:H0X28资讯网——每日最新资讯28at.com

String rightToken = "eyJ0eXAiOiJKV1QiLCJhbGciOiJIUzI1NiJ9.eyJzdWIiOiIxMjM0NTY3ODkwIiwiYWRtaW4iOnRydWUsIm5hbWUiOiJsb29seSJ9.U2aQkC2THYV9L0fTN-yBBI7gmo5xhmvMhATtu8v0zEA";final JWT jwt = JWTUtil.parseToken(rightToken);jwt.getHeader(JWTHeader.TYPE);jwt.getPayload("sub");

3.4 代码实战

在登录成功之后,生成 Token 的示例代码如下:H0X28资讯网——每日最新资讯28at.com

// 登录成功,使用 JWT 生成 TokenMap<String, Object> payload = new HashMap<String, Object>() {    private static final long serialVersionUID = 1L;    {        put("uid", userinfo.getUid());        put("manager", userinfo.getManager());        // JWT 过期时间为 15 天        put("exp", System.currentTimeMillis() + 1000 * 60 * 60 * 24 * 15);    }};String token = JWTUtil.createToken(payload, AppVariable.JWT_KEY.getBytes());

例如在 Spring Cloud Gateway 网关中验证 Token 的实现代码如下:H0X28资讯网——每日最新资讯28at.com

import cn.hutool.jwt.JWT;import cn.hutool.jwt.JWTUtil;import com.example.common.AppVariable;import org.springframework.cloud.gateway.filter.GatewayFilterChain;import org.springframework.cloud.gateway.filter.GlobalFilter;import org.springframework.core.Ordered;import org.springframework.http.HttpStatus;import org.springframework.http.server.reactive.ServerHttpResponse;import org.springframework.stereotype.Component;import org.springframework.web.server.ServerWebExchange;import reactor.core.publisher.Mono;import java.util.List;/** * 登录过滤器(登录判断) */@Componentpublic class AuthFilter implements GlobalFilter, Ordered {    // 排除登录验证的 URL 地址    private String[] skipAuthUrls = {"/user/add", "/user/login"};    @Override    public Mono<Void> filter(ServerWebExchange exchange, GatewayFilterChain chain) {        // 当前请求的 URL        String url = exchange.getRequest().getURI().getPath();        for (String item : skipAuthUrls) {            if (item.equals(url)) {                // 继续往下走                return chain.filter(exchange);            }        }        ServerHttpResponse response = exchange.getResponse();        // 登录判断        List<String> tokens =                exchange.getRequest().getHeaders().get(AppVariable.TOKEN_KEY);        if (tokens == null || tokens.size() == 0) {            // 当前未登录            response.setStatusCode(HttpStatus.UNAUTHORIZED);            return response.setComplete();        }        // token 有值        String token = tokens.get(0);        // JWT 效验 token 是否有效        boolean result = false;        try {            result = JWTUtil.verify(token, AppVariable.JWT_KEY.getBytes());        } catch (Exception e) {            result = false;        }        if (!result) {            // 无效 token            response.setStatusCode(HttpStatus.UNAUTHORIZED);            return response.setComplete();        } else { // 判断 token 是否过期            final JWT jwt = JWTUtil.parseToken(token);            // 得到过期时间            Object expObj = jwt.getPayload("exp");            if (expObj == null) {                response.setStatusCode(HttpStatus.UNAUTHORIZED);                return response.setComplete();            }            long exp = Long.parseLong(expObj.toString());            if (System.currentTimeMillis() > exp) {                // token 过期                response.setStatusCode(HttpStatus.UNAUTHORIZED);                return response.setComplete();            }        }        return chain.filter(exchange);    }    @Override    public int getOrder() {        // 值越小越早执行        return 1;    }}

4.实现原理分析

JWT 本质是将秘钥存放在服务器端,并通过某种加密手段进行加密和验证的机制。加密签名=某加密算法(header+payload+服务器端私钥),因为服务端私钥别人不能获取,所以 JWT 能保证自身其安全性。H0X28资讯网——每日最新资讯28at.com

小结

JWT 相比与传统的 Session 会话机制,具备无状态性(无需服务器端存储会话信息),并且它更加灵活、更适合微服务环境下的登录和授权判断。JWT 是由三部分组成的:Header(头部)、Payload(数据载荷)和 Signature(签名)。H0X28资讯网——每日最新资讯28at.com

本文链接:http://www.28at.com/showinfo-26-38494-0.html面试官:什么是JWT?为什么要用JWT?

声明:本网页内容旨在传播知识,若有侵权等问题请及时与本网联系,我们将在第一时间删除处理。邮件:2376512515@qq.com

上一篇: 面试官:什么是JWT?为什么要用JWT?

下一篇: Electron 28.0.0 正式发布,跨平台桌面应用开发工具!

标签:
  • 热门焦点
  • 一加Ace2 Pro官宣:普及16G内存 引领24G

    一加官方今天继续为本月发布的新机一加Ace2 Pro带来预热,公布了内存方面的信息。“淘汰 8GB ,12GB 起步,16GB 普及,24GB 引领,还有呢?#一加Ace2Pro#,2023 年 8 月,敬请期待。”同时
  • Mate60手机壳曝光 致敬自己的经典设计

    8月3日消息,今天下午博主数码闲聊站带来了华为Mate60的第三方手机壳图,可以让我们在真机发布之前看看这款华为全新旗舰的大致轮廓。从曝光的图片看,Mate 60背后摄像头面积依然
  • 太卷!Redmi MAX 100英寸电视便宜了:12999元买Redmi史上最大屏

    8月5日消息,从小米商城了解到,Redmi MAX 100英寸巨屏电视日前迎来官方优惠,到手价12999元,比发布价便宜了7000元,在大屏电视市场开卷。据了解,Redmi MAX 100
  • Flowable工作流引擎的科普与实践

    一.引言当我们在日常工作和业务中需要进行各种审批流程时,可能会面临一系列技术和业务上的挑战。手动处理这些审批流程可能会导致开发成本的增加以及业务复杂度的上升。在这
  • 2023年,我眼中的字节跳动

    此时此刻(2023年7月),字节跳动从未上市,也从未公布过任何官方的上市计划;但是这并不妨碍它成为中国最受关注的互联网公司之一。从2016-17年的抖音强势崛起,到2018年的&ldquo;头腾
  • 三星显示已开始为AR设备研发硅基LED微显示屏

    7月18日消息,据外媒报道,随着苹果首款头显产品Vision Pro在6月份正式推出,AR/VR/MR等头显产品也就将成为各大公司下一个重要的竞争领域,对显示屏这一关
  • Windows 11发布,微软一改往常对老机型开放的态度

    距离 Windows 11 发布已经过去一周,在过去一周里,很多数码爱好者围绕其对 Android 应用的支持、对老机型的升级问题展开了激烈讨论。与以往不同的是,在这次大
  • 苹果140W USB-C充电器:采用氮化镓技术

    据10 月 30 日 9to5 Mac 消息报道,当苹果推出新的 MacBook Pro 2021 时,该公司还推出了新的 140W USB-C 充电器,附赠在 MacBook Pro 16 英寸机型的盒子里,也支
  • 电博会与软博会实现"线下+云端"的双线融合

    在本次“电博会”与“软博会”双展会利好条件的加持下,既可以发挥展会拉动人流、信息流、资金流实现快速交互流动的作用,继而推动区域经济良性发展;又可以聚
Top