最新国产好看的视频,伊人天堂AV在线,国产Aaaaaa视频,蜜臀视频在线观看一区,人妻av色图,密臀久久久精品影片,青青视频免费观看毛片,久草在线观看视,国产三级精品色情在线

Laravel jwt 多表(多用戶端)驗證隔離的實現(xiàn)

 更新時間:2019年12月18日 16:29:55   作者:wlalala  
這篇文章主要介紹了Laravel jwt 多表(多用戶端)驗證隔離的實現(xiàn),文中通過示例代碼介紹的非常詳細(xì),對大家的學(xué)習(xí)或者工作具有一定的參考學(xué)習(xí)價值,需要的朋友們下面隨著小編來一起學(xué)習(xí)學(xué)習(xí)吧

Tips: tymon/jwt-auth 作者已通過增加 prv 字段修復(fù)這一問題#1167,但是如果你是用 dingo api + jwt 的話,該問題依然存在。#

JWT 多表驗證隔離

為什么要做隔離

當(dāng)同一個 laravel 項目有多端(移動端、管理端......)都需要使用 jwt 做用戶驗證時,如果用戶表有多個(一般都會有),就需要做 token 隔離,不然會發(fā)生移動端的 token 也能請求管理端的問題,造成用戶越權(quán)。

會引發(fā)這個問題的原因是 laravel 的 jwt token 默認(rèn)只會存儲數(shù)據(jù)表的主鍵的值,并沒有區(qū)分是那個表的。所以只要 token 里攜帶的 ID 在你的用戶表中都存在,就會導(dǎo)致越權(quán)驗證。

我們來看看 laravel 的 jwt token 的原貌:

{
 "iss": "http://your-request-url",
 "iat": 1558668215,
 "exp": 1645068215,
 "nbf": 1558668215,
 "jti": "XakIDuG7K0jeWGDi",
 "sub": 1
}

攜帶數(shù)據(jù)的是 sub 字段,其他字段是 jwt 的驗證字段。

我們只看到 sub 的值為 1,并沒有說明是那個表或是哪個驗證器的。這個 token 通過你的驗證中間件時,你使用不同的 guard 就能拿到對應(yīng)表 id 為 1 的用戶(了解 guard 請查看 laravel 的文檔)。

解決辦法

想要解決用戶越權(quán)的問題,我們只要在 token 上帶上我們的自定義字段,用來區(qū)分是哪個表或哪個驗證器生成的,然后再編寫自己的中間件驗證我們的自定義字段是否符合我們的預(yù)期。

添加自定義信息到 token

我們知道要使用 jwt 驗證,用戶模型必須要實現(xiàn) JWTSubject 的接口(代碼取自jwt 文檔):

<?php

namespace App;

use Tymon\JWTAuth\Contracts\JWTSubject;
use Illuminate\Notifications\Notifiable;
use Illuminate\Foundation\Auth\User as Authenticatable;

class User extends Authenticatable implements JWTSubject
{
 use Notifiable;

 // Rest omitted for brevity

 /**
  * Get the identifier that will be stored in the subject claim of the JWT.
  *
  * @return mixed
  */
 public function getJWTIdentifier()
 {
  return $this->getKey();
 }

 /**
  * Return a key value array, containing any custom claims to be added to the JWT.
  *
  * @return array
  */
 public function getJWTCustomClaims()
 {
  return [];
 }
}

我們可以看看實現(xiàn)的這兩個方法的作用:

  • getJWTIdentifier 的:獲取會儲存到 jwt 聲明中的標(biāo)識,其實就是要我們返回標(biāo)識用戶表的主鍵字段名稱,這里是返回的是主鍵 'id',
  • getJWTCustomClaims:返回包含要添加到 jwt 聲明中的自定義鍵值對數(shù)組,這里返回空數(shù)組,沒有添加任何自定義信息。

接下來我們就可以在實現(xiàn)了 getJWTCustomClaims 方法的用戶模型中添加我們的自定義信息了。

管理員模型:

/**
 * 額外在 JWT 載荷中增加的自定義內(nèi)容
 *
 * @return array
 */
public function getJWTCustomClaims()
{
 return ['role' => 'admin'];
}

移動端用戶模型:

/**
 * 額外在 JWT 載荷中增加的自定義內(nèi)容
 *
 * @return array
 */
public function getJWTCustomClaims()
{
 return ['role' => 'user'];
}

這里添加了一個角色名作為用戶標(biāo)識。

這樣管理員生成的 token 會像這樣:

{
 "iss": "http://your-request-url",
 "iat": 1558668215,
 "exp": 1645068215,
 "nbf": 1558668215,
 "jti": "XakIDuG7K0jeWGDi",
 "sub": 1,
 "role": "admin"
}

移動端用戶生成的 token 會像這樣:

{
 "iss": "http://your-request-url",
 "iat": 1558668215,
 "exp": 1645068215,
 "nbf": 1558668215,
 "jti": "XakIDuG7K0jeWGDi",
 "sub": 1,
 "role": "user"
}

我們可以看到這里多了一個我們自己加的 role 字段,并且對應(yīng)我們的用戶模型。

接下來我們自己寫一個中間件,解析 token 后判斷是否是我們想要的角色,對應(yīng)就通過,不對應(yīng)就報 401 就好了。

編寫 jwt 角色校驗中間件

這里提供一個可全局使用的中間件 (推薦用在用戶驗證中間件前):

<?php
/**
 * Created by PhpStorm.
 * User: wlalala
 * Date: 2019-04-17
 * Time: 13:55
 */

namespace App\Http\Middleware;

use Closure;
use Symfony\Component\HttpKernel\Exception\UnauthorizedHttpException;
use Tymon\JWTAuth\Exceptions\JWTException;
use Tymon\JWTAuth\Http\Middleware\BaseMiddleware;

class JWTRoleAuth extends BaseMiddleware
{
 /**
  * Handle an incoming request.
  *
  * @param $request
  * @param Closure $next
  * @param null $role
  * @return mixed
  */
 public function handle($request, Closure $next, $role = null)
 {
  try {
   // 解析token角色
   $token_role = $this->auth->parseToken()->getClaim('role');
  } catch (JWTException $e) {
   /**
    * token解析失敗,說明請求中沒有可用的token。
    * 為了可以全局使用(不需要token的請求也可通過),這里讓請求繼續(xù)。
    * 因為這個中間件的責(zé)職只是校驗token里的角色。
    */
   return $next($request);
  }

  // 判斷token角色。
  if ($token_role != $role) {
   throw new UnauthorizedHttpException('jwt-auth', 'User role error');
  }

  return $next($request);
 }
}

注冊 jwt 角色校驗中間件

在 app/Http/Kernel.php 中注冊中間件:

 /**
  * The application's route middleware.
  *
  * These middleware may be assigned to groups or used individually.
  *
  * @var array
  */
 protected $routeMiddleware = [
  // ...省略 ...

  // 多表jwt驗證校驗
  'jwt.role' => \App\Http\Middleware\JWTRoleAuth::class,
 ];

使用 jwt 角色校驗中間件

接下來在需要用戶驗證的路由組中添加我們的中間件:

Route::group([
 'middleware' => ['jwt.role:admin', 'jwt.auth'],
], function ($router) {
 // 管理員驗證路由
 // ...
});

Route::group([
 'middleware' => ['jwt.role:user', 'jwt.auth'],
], function ($router) {
 // 移動端用戶驗證路由
 // ...
});

至此完成 jwt 多表用戶驗證隔離。

以上就是本文的全部內(nèi)容,希望對大家的學(xué)習(xí)有所幫助,也希望大家多多支持腳本之家。

相關(guān)文章

  • PHP 數(shù)組黑名單/白名單實例代碼詳解

    PHP 數(shù)組黑名單/白名單實例代碼詳解

    這篇文章主要介紹了PHP 數(shù)組黑名單/白名單,本文通過實例代碼給大家介紹的非常詳細(xì),具有一定的參考借鑒價值,需要的朋友可以參考下
    2019-06-06
  • PHP實現(xiàn)數(shù)組向任意位置插入,刪除,替換數(shù)據(jù)操作示例

    PHP實現(xiàn)數(shù)組向任意位置插入,刪除,替換數(shù)據(jù)操作示例

    這篇文章主要介紹了PHP實現(xiàn)數(shù)組向任意位置插入,刪除,替換數(shù)據(jù)操作,結(jié)合實例形式分析了php中array_splice函數(shù)具體功能、參數(shù)及數(shù)組的插入、刪除、數(shù)值替換等相關(guān)操作技巧,需要的朋友可以參考下
    2019-04-04
  • 初識ThinkPHP控制器

    初識ThinkPHP控制器

    這篇文章主要帶大家了解ThinkPHP控制器的基本定義、基本操作,配置ACTION_SUFFIX,感興趣的小伙伴們可以參考一下
    2016-04-04
  • PHP中通過trigger_error觸發(fā)PHP錯誤示例

    PHP中通過trigger_error觸發(fā)PHP錯誤示例

    這篇文章主要介紹了PHP中通過trigger_error觸發(fā)PHP錯誤示例,本文介紹了錯誤抑制符@以及通過 trigger_error 觸發(fā) PHP 錯誤示例,需要的朋友可以參考下
    2015-06-06
  • PHP實現(xiàn)多條件查詢實例代碼

    PHP實現(xiàn)多條件查詢實例代碼

    在我們的網(wǎng)站設(shè)計過程中,經(jīng)常會用到多條件查詢,本文的源碼是一個二手房屋查詢的例子。在本例中,我們要實現(xiàn)能夠通過地理位置,物業(yè)類型,房屋價格,房屋面積及信息發(fā)布日期等多個條件查詢到客戶所需的資料。
    2010-07-07
  • php獲取文件名稱和擴(kuò)展名的方法

    php獲取文件名稱和擴(kuò)展名的方法

    本篇文章主要介紹了php獲取文件名稱和擴(kuò)展名的方法,小編覺得挺不錯的,現(xiàn)在分享給大家,也給大家做個參考。一起跟隨小編過來看看吧
    2017-02-02
  • ThinkPHP5與單元測試PHPUnit使用詳解

    ThinkPHP5與單元測試PHPUnit使用詳解

    這篇文章主要介紹了ThinkPHP5與單元測試PHPUnit使用詳解,文中通過示例代碼介紹的非常詳細(xì),對大家的學(xué)習(xí)或者工作具有一定的參考學(xué)習(xí)價值,需要的朋友們下面隨著小編來一起學(xué)習(xí)學(xué)習(xí)吧
    2020-02-02
  • php使用websocket示例詳解

    php使用websocket示例詳解

    這篇文章主要介紹了php使用websocket示例,需要的朋友可以參考下
    2014-03-03
  • destoon會員注冊提示“數(shù)據(jù)校驗失?。?)”解決方法

    destoon會員注冊提示“數(shù)據(jù)校驗失?。?)”解決方法

    這篇文章主要介紹了destoon會員注冊提示“數(shù)據(jù)校驗失敗(2)”解決方法,需要的朋友可以參考下
    2014-06-06
  • 使用PHPCMS搭建wap手機(jī)網(wǎng)站

    使用PHPCMS搭建wap手機(jī)網(wǎng)站

    PHPCMS搭建PC端網(wǎng)站比較方便,但是在wap手機(jī)端方面卻不怎么實用,而且自帶的手機(jī)建站感覺不是很好,而且模版不好控制,現(xiàn)在對其進(jìn)行修改,手機(jī)建站個人感覺比較方便。本文給大家介紹使用PHPCMS搭建wap手機(jī)網(wǎng)站,需要的朋友可以參考下
    2015-09-09

最新評論

襄城县| 应城市| 六安市| 和田市| 丰县| 定安县| 遂昌县| 吐鲁番市| 新源县| 莱芜市| 九龙城区| 葵青区| 青龙| 巴里| 无为县| 德清县| 承德市| 肇东市| 兴业县| 镇远县| 突泉县| 罗山县| 鄱阳县| 沿河| 永吉县| 白朗县| 东光县| 宜阳县| 张掖市| 德钦县| 布拖县| 阿坝县| 屏南县| 承德市| 峨眉山市| 资中县| 通榆县| 抚松县| 江山市| 竹山县| 延寿县|