天天看點

徹底了解JWT認證一、跨域認證的問題二、JWT 的原理三、JWT 的資料結構四、JWT 的使用方式五、JWT 的幾個特點總結

徹底了解JWT認證一、跨域認證的問題二、JWT 的原理三、JWT 的資料結構四、JWT 的使用方式五、JWT 的幾個特點總結

JSON WEB Token(JWT,讀作 [/dʒɒt/]),是一種基于JSON的、用于在網絡上聲明某種主張的令牌(token)。JWT通常由三部分組成: 頭資訊(header), 消息體(payload)和簽名(signature)。

一、跨域認證的問題

網際網路服務離不開使用者認證。一般流程是下面這樣。

1、使用者向伺服器發送使用者名和密碼。

2、伺服器驗證通過後,在目前對話(session)裡面儲存相關資料,比如使用者角色、登入時間等等。

3、伺服器向使用者傳回一個 session_id,寫入使用者的 Cookie。

4、使用者随後的每一次請求,都會通過 Cookie,将 session_id 傳回伺服器。

5、伺服器收到 session_id,找到前期儲存的資料,由此得知使用者的身份。

存在的問題是,擴充性不好。單機當然沒有問題,如果是伺服器叢集,或者是跨域的服務導向架構,就要求 session 資料共享,每台伺服器都能夠讀取 session。

  • 一種解決方案是 session 資料持久化,寫入資料庫或别的持久層。各種服務收到請求後,都向持久層請求資料。這種方案的優點是架構清晰,缺點是工程量比較大。另外,持久層萬一挂了,就會單點失敗。
  • 另一種方案是伺服器索性不儲存 session 資料了,所有資料都儲存在用戶端,每次請求都發回伺服器。JWT 就是這種方案的一個代表。

二、JWT 的原理

JWT 的原理是,伺服器認證以後,生成一個 JSON 對象,發回給使用者以後,使用者與服務端通信的時候,都要發回這個 JSON 對象。伺服器完全隻靠這個對象認定使用者身份。為了防止使用者篡改資料,伺服器在生成這個對象的時候,會加上簽名。伺服器就不儲存任何 session 資料了,也就是說,伺服器變成無狀态了,進而比較容易實作擴充。

三、JWT 的資料結構

實際的 JWT 大概就像下面這樣。

徹底了解JWT認證一、跨域認證的問題二、JWT 的原理三、JWT 的資料結構四、JWT 的使用方式五、JWT 的幾個特點總結

它是一個很長的字元串,中間用點(.)分隔成三個部分。注意,JWT 内部是沒有換行的,這裡隻是為了便于展示,将它寫成了幾行。

JWT 的三個部分依次如下。

Header(頭部)Payload(負載)Signature(簽名)

寫成一行,就是下面的樣子。

Header.Payload.Signature
徹底了解JWT認證一、跨域認證的問題二、JWT 的原理三、JWT 的資料結構四、JWT 的使用方式五、JWT 的幾個特點總結

下面依次介紹這三個部分。

  • Header

Header 部分是一個 JSON 對象,描述 JWT 的中繼資料,通常是下面的樣子。

{ "alg": "HS256", "typ": "JWT" }

上面代碼中,alg屬性表示簽名的算法(algorithm),預設是 HMAC SHA256(寫成 HS256);typ屬性表示這個令牌(token)的類型(type),JWT 令牌統一寫為JWT。最後,将上面的 JSON 對象使用 Base64URL 算法轉成字元串。

  • Payload

Payload 部分也是一個 JSON 對象,用來存放實際需要傳遞的資料。JWT 規定了7個官方字段,供選用。

iss (issuer):簽發人exp (expiration time):過期時間sub (subject):主題aud (audience):閱聽人nbf (Not Before):生效時間iat (Issued At):簽發時間jti (JWT ID):編号

除了官方字段,你還可以在這個部分定義私有字段,下面就是一個例子。

{ "sub": "1234567890", "name": "John Doe", "admin": true }

注意,JWT 預設是不加密的,任何人都可以讀到,是以不要把秘密資訊放在這個部分。

這個 JSON 對象也要使用 Base64URL 算法轉成字元串。

  • Signature

Signature 部分是對前兩部分的簽名,防止資料篡改。

首先,需要指定一個密鑰(secret)。這個密鑰隻有伺服器才知道,不能洩露給使用者。然後,使用 Header 裡面指定的簽名算法(預設是 HMAC SHA256),按照下面的公式産生簽名。

HMACSHA256( base64UrlEncode(header) + "." + base64UrlEncode(payload), secret)

算出簽名以後,把 Header、Payload、Signature 三個部分拼成一個字元串,每個部分之間用"點"(.)分隔,就可以傳回給使用者。

  • Base64URL

前面提到,Header 和 Payload 串型化的算法是 Base64URL。這個算法跟 Base64 算法基本類似,但有一些小的不同。

JWT 作為一個令牌(token),有些場合可能會放到 URL(比如 api.example.com/?token=xxx)。Base64 有三個字元+、/和=,在 URL 裡面有特殊含義,是以要被替換掉:=被省略、+替換成-,/替換成_ 。這就是 Base64URL 算法。

四、JWT 的使用方式

用戶端收到伺服器傳回的 JWT,可以儲存在 Cookie 裡面,也可以儲存在 localStorage。

此後,用戶端每次與伺服器通信,都要帶上這個 JWT。你可以把它放在 Cookie 裡面自動發送,但是這樣不能跨域,是以更好的做法是放在 HTTP 請求的頭資訊Authorization字段裡面。

Authorization: Bearer <token>

另一種做法是,跨域的時候,JWT 就放在 POST 請求的資料體裡面。

五、JWT 的幾個特點

(1)JWT 預設是不加密,但也是可以加密的。生成原始 Token 以後,可以用密鑰再加密一次。

(2)JWT 不加密的情況下,不能将秘密資料寫入 JWT。(切記不能寫入敏感資訊)

(3)JWT 不僅可以用于認證,也可以用于交換資訊。有效使用 JWT,可以降低伺服器查詢資料庫的次數。

(4)JWT 的最大缺點是無法廢棄已頒布的令牌,由于伺服器不儲存 session 狀态,是以無法在使用過程中廢止某個 token,或者更改 token 的權限。也就是說,一旦 JWT 簽發了,在到期之前就會始終有效,除非伺服器部署額外的邏輯。

(5)JWT 本身包含了認證資訊,一旦洩露,任何人都可以獲得該令牌的所有權限。為了減少盜用,JWT 的有效期應該設定得比較短。對于一些比較重要的權限,使用時應該再次對使用者進行認證。

(6)為了減少盜用,JWT 不應該使用 HTTP 協定明碼傳輸,要使用 HTTPS 協定傳輸。

(7) 更多的空間占用。如果将原存在服務端session中的各類資訊都放在JWT中儲存在用戶端,可能造成JWT占用的空間變大,需要考慮cookie的空間限制等因素,如果放在Local Storage,則可能受到XSS攻擊。

徹底了解JWT認證一、跨域認證的問題二、JWT 的原理三、JWT 的資料結構四、JWT 的使用方式五、JWT 的幾個特點總結

總結

  • 在使用jwt的時候一定要注意别攜帶敏感資訊,令牌别被暴露,
  • 在Web應用中,别把JWT當做session使用,絕大多數情況下,傳統的cookie-session機制工作得更好
  • JWT适合一次性的指令認證,頒發一個有效期極短的JWT,即使暴露了危險也很小,由于每次操作都會生成新的JWT,是以也沒必要儲存JWT,真正實作無狀态。

來源:

https://www.toutiao.com/a6808415454948753934/

“IT大咖說”歡迎廣大技術人員投稿,投稿郵箱:[email protected]

徹底了解JWT認證一、跨域認證的問題二、JWT 的原理三、JWT 的資料結構四、JWT 的使用方式五、JWT 的幾個特點總結

來都來了,走啥走,留個言呗~

IT大咖說 | 關于版權

由“IT大咖說(ID:itdakashuo)”原創的文章,轉載時請注明作者、出處及微信公衆号。投稿、約稿、轉載請加微信:ITDKS10(備注:投稿),茉莉小姐姐會及時與您聯系!

感謝您對IT大咖說的熱心支援!