在node中使用jwt簽發(fā)與驗證token的方法
1.什么是token
token的意思是“令牌”,是服務端生成的一串字符串,作為客戶端進行請求的一個標識。
token是在服務端產(chǎn)生的。如果前端使用用戶名和密碼向服務端發(fā)送請求認證,服務端認證成功,那么在服務端會返回token給前端。
前端可以在每次請求的時候帶上token證明自己的合法地位。如果token在服務端持久化,那他就是一個永久的身份令牌。
2.什么是jwt
jwt,即JSON Web Token的縮寫,是一個開放標準(RFC 7519),它定義了一種緊湊且獨立的方式,用于在各方之間作為JSON對象安全地傳輸信息。
jwt由三個部分組成,它們之間用.分開,通常如下所示xxxxx.yyyyy.zzzzz,
第一個部分為Header,由兩部分組成,類型和算法,例如
{
"alg": "HS256", // 算法
"typ": "JWT" // 類型
}
第二個部分為Payload,用來存放實際需要傳遞的數(shù)據(jù)。JWT 規(guī)定了7個官方字段,供選用。例如:
{
iss (issuer):簽發(fā)人
exp (expiration time):過期時間
sub (subject):主題
aud (audience):受眾
nbf (Not Before):生效時間
iat (Issued At):簽發(fā)時間
jti (JWT ID):編號
}
除了官方字段,你還可以在這個部分定義私有字段,下面就是一個例子。
{
"sub": "1234567890",
"name": "John Doe",
"admin": true
}
請注意,對于token,此信息雖然可以防止被篡改,但任何人都可以讀取。除非加密,否則不要將秘密信息放在JWT的Payload或Header元素中。
第三部分為Signature,Signature 部分是對前兩部分的簽名,防止數(shù)據(jù)篡改。
首先,需要指定一個密鑰(secret)。這個密鑰只有服務器才知道,不能泄露給用戶。然后,使用 Header 里面指定的簽名算法(默認是 HMAC SHA256),按照下面的公式產(chǎn)生簽名。
HMACSHA256( base64UrlEncode(header) + "." + base64UrlEncode(payload), secret)
算出簽名以后,把 Header、Payload、Signature 三個部分拼成一個字符串,每個部分之間用"點"(.)分隔,就可以返回給用戶。
3.使用node簽發(fā)token
首先需要下載jwt的依賴包
npm install jsonwebtoken
然后在文件中使用
var jwt = require('jsonwebtoken')
const payload = {
name: 'boom'
}
const secret = 'JQREAD'
const token = jwt.sign(payload, secret) // 簽發(fā)
console.log(token)
用 jwt.sign(payload, secret) 就可以簽發(fā)token了,然后返回給前端,前端將返回的token保存在localstorage里或sessionstorage里
4.使用node驗證token
在用戶完成登錄獲得token并保存后,此后每次請求后臺把token放在請求頭中,例如:
const guestToken = getStorage('token')
if (guestToken) {
config.headers['X-GuestToken'] = guestToken
}
然后再后臺驗證token
var token = req.headers['x-guesttoken']
const secret = 'JQREAD' // secret要與簽發(fā)時一致
jwt.verify(token, secret, (err, decoded) => {
if(err){
console.log(err)
return
}
console.log(decoded)
}
驗證失敗會打印出 Invalid Signature
驗證成功會打印簽發(fā)時的payload數(shù)據(jù),然后就可以繼續(xù)進行操作,返回數(shù)據(jù)了。
總結
以上所述是小編給大家介紹的在node中使用jwt簽發(fā)與驗證token的方法,希望對大家有所幫助,如果大家有任何疑問歡迎給我留言,小編會及時回復大家的!
相關文章
詳解Nodejs get獲取遠程服務器接口數(shù)據(jù)
這篇文章主要介紹了Nodejs get獲取遠程服務器接口數(shù)據(jù),文中通過示例代碼介紹的非常詳細,對大家的學習或者工作具有一定的參考學習價值,需要的朋友們下面隨著小編來一起學習學習吧2019-03-03
如何利用Node.js與JSON搭建簡單的動態(tài)服務器
這篇文章主要給大家介紹了關于如何利用Node.js與JSON搭建簡單的動態(tài)服務器的相關資料,文中通過示例代碼介紹的非常詳細,對大家學習或者使用Node.js具有一定的參考學習價值,需要的朋友們下面來一起學習學習吧2020-06-06
基于Express和Multer實現(xiàn)文件本地服務器文件上傳功能
在現(xiàn)代應用程序中,文件上傳功能成為了用戶共享和存儲數(shù)據(jù)的重要途徑,所以本文我們一起來探討文件上傳中間件的重要性,并提供常見的實現(xiàn)方法和相應的代碼吧2023-06-06
從零開始學習Node.js系列教程四:多頁面實現(xiàn)的數(shù)學運算示例
這篇文章主要介紹了Node.js多頁面實現(xiàn)的數(shù)學運算,涉及nodejs請求響應、數(shù)值傳遞、運算等相關操作技巧,需要的朋友可以參考下2017-04-04
node.js 微信開發(fā)之定時獲取access_token
本文給大家分享的是在使用node.js做微信開發(fā)的過程中如何定時獲取access_token的方法,有需要的小伙伴可以參考下2020-02-02
koa2 用戶注冊、登錄校驗與加鹽加密的實現(xiàn)方法
這篇文章主要介紹了koa2 用戶注冊、登錄校驗與加鹽加密的實現(xiàn)方法,本文給大家介紹的非常詳細,具有一定的參考借鑒價值 ,需要的朋友可以參考下2019-07-07

