jwt 如何防止token被拦截_SpringBoot2.0 整合 JWT 框架,解决Token跨域验证问题

一、传统Session认证

1、认证过程

1、用户向服务器发送用户名和密码。

2、服务器验证后在当前对话(session)保存相关数据。

3、服务器向返回sessionId,写入客户端 Cookie。

4、客户端每次请求,需要通过 Cookie,将 sessionId 回传服务器。

5、服务器收到 sessionId,验证客户端。

2、存在问题

1、session保存在服务端,客户端访问高并发时,服务端压力大。

2、扩展性差,服务器集群,就需要 session 数据共享。

二、JWT简介

JWT(全称:JSON Web Token),在基于HTTP通信过程中,进行身份认证。

1、认证流程

1、客户端通过用户名和密码登录服务器;

2、服务端对客户端身份进行验证;

3、服务器认证以后,生成一个 JSON 对象,发回客户端;

4、客户端与服务端通信的时候,都要发回这个 JSON 对象;

5、服务端解析该JSON对象,获取用户身份;

6、服务端可以不必存储该JSON(Token)对象,身份信息都可以解析出来。

2、JWT结构说明

抓一只鲜活的Token过来。

{

"msg": "验证成功",

"code": 200,

"token": "eyJ0eXAiOiJKV1QiLCJhbGciOiJIUzUxMiJ9.

eyJzdWIiOiJhZG1pbiIsImlhdCI6iZEIj3fQ.

uEJSJagJf1j7A55Wwr1bGsB5YQoAyz5rbFtF"

}

上面的Token被手动格式化了,实际上是用"."分隔的一个完整的长字符串。

JWT结构

1、头部(header) 声明类型以及加密算法;

2、负载(payload) 携带一些用户身份信息;

3、签名(signature) 签名信息。

3、JWT使用方式

通常推荐的做法是客户端在 HTTP 请求的头信息Authorization字段里面。

Authorization: Bearer

服务端获取JWT方式

String token = request.getHeader("token");

三、与SpringBoot2整合

1、核心依赖文件

io.jsonwebtoken

jjwt

0.7.0

2、配置文件

server:

port: 7009

spring:

application:

name: ware-jwt-token

config:

jwt:

# 加密密钥

secret: iwqjhda8232bjgh432[cicada-smile]

# token有效时长

expire: 3600

# header 名称

header: token

3、JWT配置代码块

@ConfigurationProperties(prefix = "config.jwt")

@Component

public class JwtConfig {

/*

* 根据身份ID标识,生成Token

*/

public String getToken (String identityId){

Date nowDate = new Date();

//过期时间

Date expireDate = new Date(nowDate.getTime() + expire * 1000);

return Jwts.builder()

.setHeaderParam("typ", "JWT")

.setSubject(identityId)

.setIssuedAt(nowDate)

.setExpiration(expireDate)

.signWith(SignatureAlgorithm.HS512, secret)

.compact();

}

/*

* 获取 Token 中注册信息

*/

public Claims getTokenClaim (String token) {

try {

return Jwts.parser().setSigningKey(secret).parseClaimsJws(token).getBody();

}catch (Exception e){

e.printStackTrace();

return null;

}

}

/*

* Token 是否过期验证

*/

public boolean isTokenExpired (Date expirationTime) {

return expirationTime.before(new Date());

}

private String secret;

private long expire;

private String header;

// 省略 GET 和 SET

}

四、Token拦截案例

1、配置Token拦截器

@Component

public class TokenInterceptor extends HandlerInterceptorAdapter {

@Resource

private JwtConfig jwtConfig ;

@Override

public boolean preHandle(HttpServletRequest request,

HttpServletResponse response,

Object handler) throws Exception {

// 地址过滤

String uri = request.getRequestURI() ;

if (uri.contains("/login")){

return true ;

}

// Token 验证

String token = request.getHeader(jwtConfig.getHeader());

if(StringUtils.isEmpty(token)){

token = request.getParameter(jwtConfig.getHeader());

}

if(StringUtils.isEmpty(token)){

throw new Exception(jwtConfig.getHeader()+ "不能为空");

}

Claims claims = jwtConfig.getTokenClaim(token);

if(claims == null || jwtConfig.isTokenExpired(claims.getExpiration())){

throw new Exception(jwtConfig.getHeader() + "失效,请重新登录");

}

//设置 identityId 用户身份ID

request.setAttribute("identityId", claims.getSubject());

return true;

}

}

2、拦截器注册

@Configuration

public class WebConfig implements WebMvcConfigurer {

@Resource

private TokenInterceptor tokenInterceptor ;

public void addInterceptors(InterceptorRegistry registry) {

registry.addInterceptor(tokenInterceptor).addPathPatterns("/**");

}

}

3、测试接口代码

@RestController

public class TokenController {

@Resource

private JwtConfig jwtConfig ;

// 拦截器直接放行,返回Token

@PostMapping("/login")

public Map login (@RequestParam("userName") String userName,

@RequestParam("passWord") String passWord){

Map result = new HashMap<>() ;

// 省略数据源校验

String token = jwtConfig.getToken(userName+passWord) ;

if (!StringUtils.isEmpty(token)) {

result.put("token",token) ;

}

result.put("userName",userName) ;

return result ;

}

// 需要 Token 验证的接口

@PostMapping("/info")

public String info (){

return "info" ;

}

}

五、源代码地址

GitHub地址:知了一笑

https://github.com/cicadasmile/middle-ware-parent

码云地址:知了一笑

https://gitee.com/cicadasmile/middle-ware-parent

SpringBoot2&period;0 整合 Dubbo框架 &comma;实现RPC服务远程调用

一.Dubbo框架简介 1.框架依赖 图例说明: 1)图中小方块 Protocol, Cluster, Proxy, Service, Container, Registry, Monitor 代表层 ...

SpringBoot2&period;0 整合 Shiro 框架,实现用户权限管理

本文源码:GitHub·点这里 || GitEE·点这里 一.Shiro简介 1.基础概念 Apache Shiro是一个强大且易用的Java安全框架,执行身份验证.授权.密码和会话管理.作为一款安全 ...

SpringBoot2&period;0 整合 SpringSecurity 框架,实现用户权限安全管理

本文源码:GitHub·点这里 || GitEE·点这里 一.Security简介 1.基础概念 Spring Security是一个能够为基于Spring的企业应用系统提供声明式的安全访问控制解决方 ...

SpringBoot2&period;0 整合 ElasticSearch框架&comma;实现高性能搜索引擎

本文源码:GitHub·点这里 || GitEE·点这里 一.安装和简介 ElasticSearch是一个基于Lucene的搜索服务器.它提供了一个分布式多用户能力的全文搜索引擎,基于RESTful ...

hprose 1&period;0(rpc 框架) - 关于跨域和P3P的声明

private function sendHeader($context) { if ($this->onSendHeader !== null) { $sendHeader = $this-& ...

SpringBoot2&period;0&plus;Shiro&plus;JWT 整合

SpringBoot2.0+Shiro+JWT 整合 JSON Web Token(JWT)是一个非常轻巧的规范.这个规范允许我们使用 JWT 在用户和服务器之间传递安全可靠的信息. 我们利用一定的编 ...

SpringBoot2&period;0 整合 QuartJob &comma;实现定时器实时管理

一.QuartJob简介 1.一句话描述 Quartz是一个完全由java编写的开源作业调度框架,形式简易,功能强大. 2.核心API (1).Scheduler 代表一个 Quartz 的独立运行容 ...

SpringBoot2&period;0 整合 Redis集群 &comma;实现消息队列场景

本文源码:GitHub·点这里 || GitEE·点这里 一.Redis集群简介 1.RedisCluster概念 Redis的分布式解决方案,在3.0版本后推出的方案,有效地解决了Redis分布式的 ...

第二篇:SpringBoot2&period;0整合ActiveMQ

本篇开始将具体介绍SpringBoot如何整合其它项目. 如何创建SpringBoot项目 访问https://start.spring.io/. 依次选择构建工具Maven Project.语言ja ...

随机推荐

java分享第九天-01(抽象类)

1 为什么需要抽象类?如何定义抽象类 是一种模板模式,抽象类为所有子类提供了一个通用模板,子类可以在这个模版基础上进行扩展: 通过抽象类,可以避免子类设计的随意性.通过抽象类,我们就可以做到严格限制子 ...

zookeeper 4 letter 描述与实践

命令示例描述 Conf echo conf | nc localhost 2181 (New in 3.3.0)输出相关服务配置的详细信息.比如端口.zk数据及日志配置路径.最大连接数,session ...

WPF手写代码配置文件——单例

public class SettingHelper { //WPF下配置文件路径 public static readonly string SettingFilePath = AppDomain. ...

基于脚本的动画的计时控制(&OpenCurlyDoubleQuote;requestAnimationFrame”)&lpar;转)

requestAnimationFrame 方法的支持,该方法通过在系统准备好绘制动画帧时调用该帧,从而为创建动画网页提供了一种更平滑更高效的方法.在此 API 之前,使用 setTimeout 和  ...

hdu 5627 Clarke and MST(最大 生成树)

Problem Description Clarke is a patient with multiple personality disorder. One day he turned into a ...

ansj原子切分和全切分

ansj第一步会进行原子切分和全切分,并且是在同时进行的.所谓原子,是指短句中不可分割的最小语素单位.例如,一个汉字就是一个原子.全切分,就是把一句话中的所有词都找出来,只要是字典中有的就找出来.例如 ...

python 进程锁 生产者消费者模型 队列 &lpar;进程其他方法&comma;守护进程&comma;数据共享&comma;进程隔离验证&rpar;

#######################总结######### 主要理解 锁      生产者消费者模型 解耦用的   队列 共享资源的时候 是不安全的 所以用到后面的锁 守护进程:p.daem ...

js 运动框架及实例

  • 0
    点赞
  • 1
    收藏
    觉得还不错? 一键收藏
  • 0
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值