热门标签 | HotTags
当前位置:  开发笔记 > 编程语言 > 正文

解析jwt实现原理

熟悉drf框架:https:www.cnblogs.comwupeiqi武沛奇哔哩哔哩视频教学笔记:1.jwt(登录注册)jsonwebtoken,一般用于用户认证(前后端分离、微

熟悉drf框架:https://www.cnblogs.com/wupeiqi 武沛奇

哔哩哔哩视频教学笔记:


1.jwt(登录注册)


json web token,一般用于用户认证(前后端分离、微信小程序/APP开发) 其他直接用COOKIEs/session即可

 


token的校验过程:

前端——携带token进行认证——后端———返回携带的token进行校验

基于传统的token认证:


# 用户登录,服务段返回token,并将token保存在服务器,以后用户再来访问时,需要携带token,服务端获取token后再去数据库中获取token进行校验。

 


jwt:


# 用户登录,服务端给用户返回一个token(服务器不保存),
以后用户再来访问,需要携带token,服务器获取token后,再做token的校验,
优势:相较于传统的token相比,它无需在服务器端保存token。

 


2.jwt实现过程

*第一步瀛湖提交用户和密码给服务端。如果登录成功,使用创建一个token,并给用户返回。


官网:

技术分享图片

 

 

 

注意:jwt生成的token由三段字符串组成,并用.连接起来的。

*第一段字符串,HEADER,内部包括算法/token类型,

json转换成字符串,然后做base64url加密(base64加密:+_).


{
"alg":"HS256",
"typ":"JWT"
}

 

*第二段字符串,payload自定义值。

json转换成字符串,然后做base64url加密(base64加密:+_).


{
"id":"123123",
"name":"Eric",
"exp":"124521589" # 超时时间
}

 



  • 第三段字符串:




  • ‘‘‘
    第一步:第1、2部分密文件拼接起来
    第二步:对前2部分密文进行HS256加密 + 加盐
    第三步:对HS256加密后的密文再做base64url加密
    ‘‘‘‘

     





  • 以后用户再来访问时候,需要携带token,后端需要对token进行校验




  • 获取token:



  • 第一步:对token进行切割



  • 第二部:对第二段进行base64url解密,并获取payload信息,检测token是否已经超时


    {
    "id":"123123",
    "name":"Eric",
    "exp":"124521589" # 超时时间
    }

     





  • 第三步:把第1,2段拼接起来,再次执行sah256加密



  • 技术分享图片



3.应用


# pip install pyjwt

 

使用:刨析内部源码


pyjwt.encode 生成token
pyjwt.decode token解密

 

4.扩展


# pip3 install djangoresframework-jwt

 

djangorestframework-jwt本质是调用pyjwt实现。

 

django案例


from django.http import JsonResponse
from django.views import View
from django.views.decorators.csrf import csrf_exempt
from django.utils.decorators import method_decorator
from utils.jwt_auth import create_token
@method_decorator(csrf_exempt, name
=dispatch)
class LoginView(View):
def post(self, request, *args, **kwargs):
""" 用户登录 """
user
= request.POST.get(username)
pwd
= request.POST.get(password)
# 检测用户和密码是否正确,此处可以在数据进行校验。
if user == wupeiqi and pwd == 123:
# 用户名和密码正确,给用户生成token并返回
token = create_token({username: wupeiqi})
return JsonResponse({status: True, token: token})
return JsonResponse({status: False, error: 用户名或密码错误})
@method_decorator(csrf_exempt, name
=dispatch)
class OrderView(View):
def get(self, request, *args, **kwargs):
print(request.user_info)
return JsonResponse({data: 订单列表})
def post(self, request, *args, **kwargs):
print(request.user_info)
return JsonResponse({data: 添加订单})
def put(self, request, *args, **kwargs):
print(request.user_info)
return JsonResponse({data: 修改订单})
def delete(self, request, *args, **kwargs):
print(request.user_info)
return JsonResponse({data: 删除订单})


drf_jwr_demo


#!/usr/bin/env python
#
-*- coding:utf-8 -*-
import jwt
import datetime
from jwt import exceptions
JWT_SALT
= iv%x6xo7l7_u9bf_u!9#g#m*)*=ej@bek5)(@u3kh*72+unjv=
def create_token(payload, timeout=20):
"""
:param payload: 例如:{‘user_id‘:1,‘username‘:‘wupeiqi‘}用户信息
:param timeout: token的过期时间,默认20分钟
:return:
"""
headers
= {
typ: jwt,
alg: HS256
}
payload[
exp] = datetime.datetime.utcnow() + datetime.timedelta(minutes=timeout)
result
= jwt.encode(payload=payload, key=JWT_SALT, algorithm="HS256", headers=headers).decode(utf-8)
return result
def parse_payload(token):
"""
对token进行和发行校验并获取payload
:param token:
:return:
"""
result
= {status: False, data: None, error: None}
try:
verified_payload
= jwt.decode(token, JWT_SALT, True)
result[
status] = True
result[
data] = verified_payload
except exceptions.ExpiredSignatureError:
result[
error] = token已失效
except jwt.DecodeError:
result[
error] = token认证失败
except jwt.InvalidTokenError:
result[
error] = 非法的token
return result


view.py


from rest_framework.views import APIView
from rest_framework.response import Response
from utils.jwt_auth import create_token
from extensions.auth import JwtQueryParamAuthentication, JwtAuthorizationAuthentication
class LoginView(APIView):
def post(self, request, *args, **kwargs):
""" 用户登录 """
user
= request.POST.get(username)
pwd
= request.POST.get(password)
# 检测用户和密码是否正确,此处可以在数据进行校验。
if user == wupeiqi and pwd == 123:
# 用户名和密码正确,给用户生成token并返回
token = create_token({username: wupeiqi})
return Response({status: True, token: token})
return Response({status: False, error: 用户名或密码错误})
class OrderView(APIView):
# 通过url传递token
authentication_classes = [JwtQueryParamAuthentication, ]
# 通过Authorization请求头传递token
# authentication_classes = [JwtAuthorizationAuthentication, ]
def get(self, request, *args, **kwargs):
print(request.user, request.auth)
return Response({data: 订单列表})
def post(self, request, *args, **kwargs):
print(request.user, request.auth)
return Response({data: 添加订单})
def put(self, request, *args, **kwargs):
print(request.user, request.auth)
return Response({data: 修改订单})
def delete(self, request, *args, **kwargs):
print(request.user, request.auth)
return Response({data: 删除订单})

 

 

 

 

 


推荐阅读
  • 本文内容为asp.net微信公众平台开发的目录汇总,包括数据库设计、多层架构框架搭建和入口实现、微信消息封装及反射赋值、关注事件、用户记录、回复文本消息、图文消息、服务搭建(接入)、自定义菜单等。同时提供了示例代码和相关的后台管理功能。内容涵盖了多个方面,适合综合运用。 ... [详细]
  • 本文介绍了lua语言中闭包的特性及其在模式匹配、日期处理、编译和模块化等方面的应用。lua中的闭包是严格遵循词法定界的第一类值,函数可以作为变量自由传递,也可以作为参数传递给其他函数。这些特性使得lua语言具有极大的灵活性,为程序开发带来了便利。 ... [详细]
  • 基于layUI的图片上传前预览功能的2种实现方式
    本文介绍了基于layUI的图片上传前预览功能的两种实现方式:一种是使用blob+FileReader,另一种是使用layUI自带的参数。通过选择文件后点击文件名,在页面中间弹窗内预览图片。其中,layUI自带的参数实现了图片预览功能。该功能依赖于layUI的上传模块,并使用了blob和FileReader来读取本地文件并获取图像的base64编码。点击文件名时会执行See()函数。摘要长度为169字。 ... [详细]
  • 本文介绍了使用Java实现大数乘法的分治算法,包括输入数据的处理、普通大数乘法的结果和Karatsuba大数乘法的结果。通过改变long类型可以适应不同范围的大数乘法计算。 ... [详细]
  • HDU 2372 El Dorado(DP)的最长上升子序列长度求解方法
    本文介绍了解决HDU 2372 El Dorado问题的一种动态规划方法,通过循环k的方式求解最长上升子序列的长度。具体实现过程包括初始化dp数组、读取数列、计算最长上升子序列长度等步骤。 ... [详细]
  • 本文讨论了Alink回归预测的不完善问题,指出目前主要针对Python做案例,对其他语言支持不足。同时介绍了pom.xml文件的基本结构和使用方法,以及Maven的相关知识。最后,对Alink回归预测的未来发展提出了期待。 ... [详细]
  • 本文讨论了如何优化解决hdu 1003 java题目的动态规划方法,通过分析加法规则和最大和的性质,提出了一种优化的思路。具体方法是,当从1加到n为负时,即sum(1,n)sum(n,s),可以继续加法计算。同时,还考虑了两种特殊情况:都是负数的情况和有0的情况。最后,通过使用Scanner类来获取输入数据。 ... [详细]
  • 本文介绍了C#中数据集DataSet对象的使用及相关方法详解,包括DataSet对象的概述、与数据关系对象的互联、Rows集合和Columns集合的组成,以及DataSet对象常用的方法之一——Merge方法的使用。通过本文的阅读,读者可以了解到DataSet对象在C#中的重要性和使用方法。 ... [详细]
  • 本文讲述了作者通过点火测试男友的性格和承受能力,以考验婚姻问题。作者故意不安慰男友并再次点火,观察他的反应。这个行为是善意的玩人,旨在了解男友的性格和避免婚姻问题。 ... [详细]
  • 本文详细介绍了Linux中进程控制块PCBtask_struct结构体的结构和作用,包括进程状态、进程号、待处理信号、进程地址空间、调度标志、锁深度、基本时间片、调度策略以及内存管理信息等方面的内容。阅读本文可以更加深入地了解Linux进程管理的原理和机制。 ... [详细]
  • 1,关于死锁的理解死锁,我们可以简单的理解为是两个线程同时使用同一资源,两个线程又得不到相应的资源而造成永无相互等待的情况。 2,模拟死锁背景介绍:我们创建一个朋友 ... [详细]
  • 后台获取视图对应的字符串
    1.帮助类后台获取视图对应的字符串publicclassViewHelper{将View输出为字符串(注:不会执行对应的ac ... [详细]
  • 《数据结构》学习笔记3——串匹配算法性能评估
    本文主要讨论串匹配算法的性能评估,包括模式匹配、字符种类数量、算法复杂度等内容。通过借助C++中的头文件和库,可以实现对串的匹配操作。其中蛮力算法的复杂度为O(m*n),通过随机取出长度为m的子串作为模式P,在文本T中进行匹配,统计平均复杂度。对于成功和失败的匹配分别进行测试,分析其平均复杂度。详情请参考相关学习资源。 ... [详细]
  • 本文介绍了通过ABAP开发往外网发邮件的需求,并提供了配置和代码整理的资料。其中包括了配置SAP邮件服务器的步骤和ABAP写发送邮件代码的过程。通过RZ10配置参数和icm/server_port_1的设定,可以实现向Sap User和外部邮件发送邮件的功能。希望对需要的开发人员有帮助。摘要长度:184字。 ... [详细]
  • 动态规划算法的基本步骤及最长递增子序列问题详解
    本文详细介绍了动态规划算法的基本步骤,包括划分阶段、选择状态、决策和状态转移方程,并以最长递增子序列问题为例进行了详细解析。动态规划算法的有效性依赖于问题本身所具有的最优子结构性质和子问题重叠性质。通过将子问题的解保存在一个表中,在以后尽可能多地利用这些子问题的解,从而提高算法的效率。 ... [详细]
author-avatar
hustjs
这个家伙很懒,什么也没留下!
PHP1.CN | 中国最专业的PHP中文社区 | DevBox开发工具箱 | json解析格式化 |PHP资讯 | PHP教程 | 数据库技术 | 服务器技术 | 前端开发技术 | PHP框架 | 开发工具 | 在线工具
Copyright © 1998 - 2020 PHP1.CN. All Rights Reserved | 京公网安备 11010802041100号 | 京ICP备19059560号-4 | PHP1.CN 第一PHP社区 版权所有