最新国产好看的视频,伊人天堂AV在线,国产Aaaaaa视频,蜜臀视频在线观看一区,人妻av色图,密臀久久久精品影片,青青视频免费观看毛片,久草在线观看视,国产三级精品色情在线

token工作機(jī)制及原理附Java生成token工具類

 更新時(shí)間:2021年12月01日 10:04:49   作者:路飛擼代碼  
這篇文章介紹了token工作機(jī)制及原理,內(nèi)附Java生成token工具類Demo。對(duì)大家的學(xué)習(xí)或者工作具有一定的參考學(xué)習(xí)價(jià)值,需要的朋友們下面隨著小編來(lái)一起學(xué)習(xí)學(xué)習(xí)吧

什么是token

Token是服務(wù)端生成的一串字符串,以作客戶端進(jìn)行請(qǐng)求的一個(gè)令牌,當(dāng)?shù)谝淮蔚卿浐?,服?wù)器生成一個(gè)Token便將此Token返回給客戶端,以后客戶端只需帶上這個(gè)Token前來(lái)請(qǐng)求數(shù)據(jù)即可,無(wú)需再次帶上用戶名和密碼。

基于 Token 的身份驗(yàn)證

  1. 使用基于 Token 的身份驗(yàn)證方法,在服務(wù)端不需要存儲(chǔ)用戶的登錄記錄。流程是這樣的:
  2. 客戶端使用用戶名跟密碼請(qǐng)求登錄
  3. 服務(wù)端收到請(qǐng)求,去驗(yàn)證用戶名與密碼
  4. 驗(yàn)證成功后,服務(wù)端會(huì)簽發(fā)一個(gè) Token,再把這個(gè) Token 發(fā)送給客戶端
  5. 客戶端收到 Token 以后可以把它存儲(chǔ)起來(lái),比如放在 Cookie 里或者 Local Storage 里
  6. 客戶端每次向服務(wù)端請(qǐng)求資源的時(shí)候需要帶著服務(wù)端簽發(fā)的 Token
  7. 服務(wù)端收到請(qǐng)求,然后去驗(yàn)證客戶端請(qǐng)求里面帶著的 Token,如果驗(yàn)證成功,就向客戶端返回請(qǐng)求的數(shù)據(jù)
  8. APP登錄的時(shí)候發(fā)送加密的用戶名和密碼到服務(wù)器,服務(wù)器驗(yàn)證用戶名和密碼,如果成功,以某種方式比如隨機(jī)生成32位的字符串作為token,存儲(chǔ)到服務(wù)器中,并返回token到APP,以后APP請(qǐng)求時(shí),
  9. 凡是需要驗(yàn)證的地方都要帶上該token,然后服務(wù)器端驗(yàn)證token,成功返回所需要的結(jié)果,失敗返回錯(cuò)誤信息,讓他重新登錄。其中服務(wù)器上token設(shè)置一個(gè)有效期,每次APP請(qǐng)求的時(shí)候都驗(yàn)證token和有效期。

token的優(yōu)勢(shì)

1.無(wú)狀態(tài)、可擴(kuò)展

在客戶端存儲(chǔ)的Tokens是無(wú)狀態(tài)的,并且能夠被擴(kuò)展?;谶@種無(wú)狀態(tài)和不存儲(chǔ)Session信息,負(fù)載負(fù)載均衡器能夠?qū)⒂脩粜畔囊粋€(gè)服務(wù)傳到其他服務(wù)器上。如果我們將已驗(yàn)證的用戶的信息保存在Session中,則每次請(qǐng)求都需要用戶向已驗(yàn)證的服務(wù)器發(fā)送驗(yàn)證信息(稱為Session親和性)。用戶量大時(shí),可能會(huì)造成 一些擁堵。但是不要著急。使用tokens之后這些問(wèn)題都迎刃而解,因?yàn)閠okens自己hold住了用戶的驗(yàn)證信息。

2.安全性

請(qǐng)求中發(fā)送token而不再是發(fā)送cookie能夠防止CSRF(跨站請(qǐng)求偽造)。即使在客戶端使用cookie存儲(chǔ)token,cookie也僅僅是一個(gè)存儲(chǔ)機(jī)制而不是用于認(rèn)證。不將信息存儲(chǔ)在Session中,讓我們少了對(duì)session操作。token是有時(shí)效的,一段時(shí)間之后用戶需要重新驗(yàn)證。我們也不一定需要等到token自動(dòng)失效,token有撤回的操作,通過(guò)token revocataion可以使一個(gè)特定的token或是一組有相同認(rèn)證的token無(wú)效。

3.可擴(kuò)展性

Tokens能夠創(chuàng)建與其它程序共享權(quán)限的程序。例如,能將一個(gè)隨便的社交帳號(hào)和自己的大號(hào)(Fackbook或是Twitter)聯(lián)系起來(lái)。當(dāng)通過(guò)服務(wù)登錄Twitter(我們將這個(gè)過(guò)程Buffer)時(shí),我們可以將這些Buffer附到Twitter的數(shù)據(jù)流上(we are allowing Buffer to post to our Twitter stream)。使用tokens時(shí),可以提供可選的權(quán)限給第三方應(yīng)用程序。當(dāng)用戶想讓另一個(gè)應(yīng)用程序訪問(wèn)它們的數(shù)據(jù),我們可以通過(guò)建立自己的API,得出特殊權(quán)限的tokens。

4.多平臺(tái)跨域

我們提前先來(lái)談?wù)撘幌翪ORS(跨域資源共享),對(duì)應(yīng)用程序和服務(wù)進(jìn)行擴(kuò)展的時(shí)候,需要介入各種各種的設(shè)備和應(yīng)用程序。Having our API just serve data, we can also make the design choice to serve assets from a CDN. This eliminates the issues that CORS brings up after we set a quick header configuration for our application.只要用戶有一個(gè)通過(guò)了驗(yàn)證的token,數(shù)據(jù)和資源就能夠在任何域上被請(qǐng)求到。Access-Control-Allow-Origin:*

5.基于標(biāo)準(zhǔn)

創(chuàng)建token的時(shí)候,你可以設(shè)定一些選項(xiàng)。我們?cè)诤罄m(xù)的文章中會(huì)進(jìn)行更加詳盡的描述,但是標(biāo)準(zhǔn)的用法會(huì)在JSON Web Tokens體現(xiàn)。最近的程序和文檔是供給JSON Web Tokens的。它支持眾多的語(yǔ)言。這意味在未來(lái)的使用中你可以真正的轉(zhuǎn)換你的認(rèn)證機(jī)制。

token原理

  • 1.將荷載payload,以及Header信息進(jìn)行Base64加密,形成密文payload密文,header密文。
  • 2.將形成的密文用句號(hào)鏈接起來(lái),用服務(wù)端秘鑰進(jìn)行HS256加密,生成簽名.
  • 3.將前面的兩個(gè)密文后面用句號(hào)鏈接簽名形成最終的token返回給服務(wù)端

注:

  • (1)用戶請(qǐng)求時(shí)攜帶此token(分為三部分,header密文,payload密文,簽名)到服務(wù)端,服務(wù)端解析第一部分(header密文),用Base64解密,可以知道用了什么算法進(jìn)行簽名,此處解析發(fā)現(xiàn)是HS256。
  • (2)服務(wù)端使用原來(lái)的秘鑰與密文(header密文+"."+payload密文)同樣進(jìn)行HS256運(yùn)算,然后用生成的簽名與token攜帶的簽名進(jìn)行對(duì)比,若一致說(shuō)明token合法,不一致說(shuō)明原文被修改。
  • (3)判斷是否過(guò)期,客戶端通過(guò)用Base64解密第二部分(payload密文),可以知道荷載中授權(quán)時(shí)間,以及有效期。通過(guò)這個(gè)與當(dāng)前時(shí)間對(duì)比發(fā)現(xiàn)token是否過(guò)期。

token實(shí)現(xiàn)思路

  • 1.用戶登錄校驗(yàn),校驗(yàn)成功后就返回Token給客戶端。
  • 2.客戶端收到數(shù)據(jù)后保存在客戶端
  • 3.客戶端每次訪問(wèn)API是攜帶Token到服務(wù)器端。
  • 4.服務(wù)器端采用filter過(guò)濾器校驗(yàn)。校驗(yàn)成功則返回請(qǐng)求數(shù)據(jù),校驗(yàn)失敗則返回錯(cuò)誤碼

token代碼生成工具類demo

package com.frank.common.utils;

import com.alibaba.fastjson.JSON;
import com.frank.common.entity.TokenHeader;
import com.frank.common.entity.TokenPlayload;
import com.frank.common.entity.User;

import java.rmi.server.UID;
import java.util.UUID;

/**
* Description:Token生成工具
* 第一部分我們稱它為頭部(header),第二部分我們稱其為載荷(payload, 類似于飛機(jī)上承載的物品),第三部分是簽證(signature).
* Auth: Frank
* Date: 2017-11-02
* Time: 下午 5:05
*/
public class TokenUtil {
public static final String TOKEN_AES_KEY = "xiangli8Token";
public static final String REFREH_TOKEN_AES_KEY = "xiangli8RefreshToken";
public static final String JWT_TYP = "JWT";
public static final String JWT_ALG = "AES";
public static final String JWT_EXP = "30";
public static final String JWT_ISS = "xiangli8";

/**
* 獲得token
* @param data 自定義數(shù)據(jù)
* @param <T> 自定義數(shù)據(jù)
* @return
* @throws Exception
*/
public static <T> String getToken(T data) throws Exception {
TokenPlayload<T> userTokenPlayload = new TokenPlayload<>();
userTokenPlayload.setExpData(data);
String jwt = createJWT(userTokenPlayload);
return jwt;
}

/**
* 生成jwt的header部分內(nèi)容
* @return
* @throws Exception
*/
private static String tokenHeaderBase64() throws Exception {
TokenHeader tokenHeader = new TokenHeader();
tokenHeader.setTyp(JWT_TYP);
tokenHeader.setAlg(JWT_ALG);

String headerJson = JSON.toJSONString(tokenHeader);

String headerBase64 = Base64Util.encryptBASE64(headerJson.getBytes());

return headerBase64;
}

/**
* 生成jwt的payload部分內(nèi)容
* @param tokenPlayload
* @param <T>自定義的數(shù)據(jù)塊
* @return
* @throws Exception
*/
private static <T> String tokenPayloadBase64(TokenPlayload<T> tokenPlayload) throws Exception {
tokenPlayload.setIss(JWT_ISS);
tokenPlayload.setExp(JWT_EXP);

tokenPlayload.setIat(String.valueOf(System.currentTimeMillis()));

String headerJson =JSON.toJSONString(tokenPlayload);

String headerBase64 = Base64Util.encryptBASE64(headerJson.getBytes());

return headerBase64;
}

/**
* 生成JWT
* @return
*/
public static <T> String createJWT(TokenPlayload<T> tokenPlayload) throws Exception {
StringBuilder jwtSb = new StringBuilder();
StringBuilder headerPlayloadSb = new StringBuilder();

String tokenHeaderBase64 = tokenHeaderBase64();
String tokenPayloadBase64 = tokenPayloadBase64(tokenPlayload);

jwtSb.append(tokenHeaderBase64);
jwtSb.append(".");
jwtSb.append(tokenPayloadBase64);
jwtSb.append(".");

headerPlayloadSb.append(tokenHeaderBase64);
headerPlayloadSb.append(tokenPayloadBase64);

String headerPlayloadSalt = SaltUtil.addSalt(headerPlayloadSb.toString());

String key = AesUtil.initKey(TOKEN_AES_KEY+tokenPlayload.getIat());

String signature = Base64Util.encryptBASE64(AesUtil.encrypt(headerPlayloadSalt.getBytes(),key));

jwtSb.append(signature);

return Base64Util.encryptBASE64(jwtSb.toString().getBytes());
}

/**
* 校驗(yàn)token是否是服務(wù)器生成的,以防token被修改
* @param jwtBase64
* @return
* @throws Exception
*/
public static <T> boolean verifyJWT(String jwtBase64) throws Exception {
String jwt = new String (Base64Util.decryptBASE64(jwtBase64));

if(!jwt.contains(".")){
return false;
}

String[] jwts = jwt.split("\\.");
if(jwts.length<3){
return false;
}

TokenPlayload tTokenPlayload = JSON.parseObject(new String(Base64Util.decryptBASE64(jwts[1])),TokenPlayload.class);
String key = AesUtil.initKey(TOKEN_AES_KEY+tTokenPlayload.getIat());

//解析出header跟playload
StringBuilder headerPlayloadSb = new StringBuilder();
headerPlayloadSb.append(jwts[0]);
headerPlayloadSb.append(jwts[1]);

//解析signature
String headerPlayloadSalt = new String (AesUtil.decrypt(Base64Util.decryptBASE64(jwts[2]),key));

return SaltUtil.verifyPwd(headerPlayloadSb.toString(),headerPlayloadSalt);
}

 

public static void main(String[] args) throws Exception {
String jwt = getToken(new User(1L,"你是逗逼"));
System.out.println("jwt:"+jwt);
System.out.println("verifyJWT:"+verifyJWT(jwt));
}
}

使用說(shuō)明

  • 1,根據(jù)上面生成一個(gè)由base64編碼的token,該token由Header,Payload,Signature組成。
  • 2,token作為用戶請(qǐng)求的標(biāo)識(shí),客戶端保存這token的全部信息。服務(wù)端只需要保存token的Signature部分。
  • 3,服務(wù)端把token的Signature存于redis和服務(wù)器的數(shù)據(jù)庫(kù)中。
  • 4,客戶端請(qǐng)求的數(shù)據(jù)附帶token,服務(wù)端拿到token,首先校驗(yàn)token,以防token偽造。校驗(yàn)規(guī)則如下:
    • 4.1,拆分出token的Header,Payload,Signature。
    • 4.2,校驗(yàn)Signature,通過(guò)token的header和payload生成Signature,看看生成的Signature是否和客戶端附帶上來(lái)的Signature一致。如果一致繼續(xù)請(qǐng)求操作,不一致則打回操作
    • 4.3,查看Signature是否存在服務(wù)器的redis和數(shù)據(jù)庫(kù)中。如果不存在則打回請(qǐng)求操作

到此這篇關(guān)于token工作機(jī)制及原理附Java生成token工具類的文章就介紹到這了。希望對(duì)大家的學(xué)習(xí)有所幫助,也希望大家多多支持腳本之家。

相關(guān)文章

  • PowerJob的IdGenerateService工作流程源碼解讀

    PowerJob的IdGenerateService工作流程源碼解讀

    這篇文章主要為大家介紹了PowerJob的IdGenerateService工作流程源碼解讀,有需要的朋友可以借鑒參考下,希望能夠有所幫助,祝大家多多進(jìn)步,早日升職加薪
    2024-01-01
  • SpringBoot項(xiàng)目修改訪問(wèn)端口和訪問(wèn)路徑的方法

    SpringBoot項(xiàng)目修改訪問(wèn)端口和訪問(wèn)路徑的方法

    這篇文章主要介紹了SpringBoot項(xiàng)目修改訪問(wèn)端口和訪問(wèn)路徑的方法,小編覺(jué)得挺不錯(cuò)的,現(xiàn)在分享給大家,也給大家做個(gè)參考。一起跟隨小編過(guò)來(lái)看看吧
    2018-12-12
  • SpringBoot @ComponentScan掃描的局限性方式

    SpringBoot @ComponentScan掃描的局限性方式

    文章總結(jié):SpringBoot的@ComponentScan注解在掃描組件時(shí)存在局限性,只能掃描指定的包及其子包,無(wú)法掃描@SpringBootApplication注解自動(dòng)配置的組件,使用@SpringBootApplication注解可以解決這一問(wèn)題,它集成了@Configuration、@EnableAutoConfiguration
    2025-01-01
  • java中String、StringBuffer與StringBuilder的區(qū)別

    java中String、StringBuffer與StringBuilder的區(qū)別

    這篇文章主要介紹了java 中String和StringBuffer與StringBuilder的區(qū)別,在開(kāi)發(fā)過(guò)程中經(jīng)常會(huì)用到String這個(gè)類進(jìn)行操作。需要的朋友可以收藏下,方便下次瀏覽觀看
    2021-12-12
  • springboot controller 增加指定前綴的兩種實(shí)現(xiàn)方法

    springboot controller 增加指定前綴的兩種實(shí)現(xiàn)方法

    這篇文章主要介紹了springboot controller 增加指定前綴的兩種實(shí)現(xiàn)方法,具有很好的參考價(jià)值,希望對(duì)大家有所幫助。如有錯(cuò)誤或未考慮完全的地方,望不吝賜教
    2022-02-02
  • springbootAOP定義切點(diǎn)獲取/修改請(qǐng)求參數(shù)方式

    springbootAOP定義切點(diǎn)獲取/修改請(qǐng)求參數(shù)方式

    這篇文章主要介紹了springbootAOP定義切點(diǎn)獲取/修改請(qǐng)求參數(shù)方式,具有很好的參考價(jià)值,希望對(duì)大家有所幫助,如有錯(cuò)誤或未考慮完全的地方,望不吝賜教
    2024-08-08
  • 簡(jiǎn)單了解java獲取類的3種方式

    簡(jiǎn)單了解java獲取類的3種方式

    這篇文章主要介紹了java獲取類的3種方式詳解,文中通過(guò)示例代碼介紹的非常詳細(xì),對(duì)大家的學(xué)習(xí)或者工作具有一定的參考學(xué)習(xí)價(jià)值,需要的朋友可以參考下
    2019-10-10
  • SpringBoot中忽略實(shí)體類中的某個(gè)屬性不返回給前端的方法(示例詳解)

    SpringBoot中忽略實(shí)體類中的某個(gè)屬性不返回給前端的方法(示例詳解)

    本文介紹了在Spring Boot中使用Jackson和Fastjson忽略實(shí)體類屬性不返回給前端的方法,在Jackson中,同時(shí)使用@JsonProperty和@JsonIgnore時(shí),@JsonIgnore可能失效,Fastjson中可以使用@JSONField(serialize=false)來(lái)實(shí)現(xiàn),本文結(jié)合實(shí)例代碼介紹的非常詳細(xì),需要的朋友參考下吧
    2024-11-11
  • JAVA JDK8 List獲取屬性列表

    JAVA JDK8 List獲取屬性列表

    今天小編就為大家分享一篇關(guān)于JAVA JDK8 List獲取屬性列表,小編覺(jué)得內(nèi)容挺不錯(cuò)的,現(xiàn)在分享給大家,具有很好的參考價(jià)值,需要的朋友一起跟隨小編來(lái)看看吧
    2018-12-12
  • 詳解spring cloud ouath2中的資源服務(wù)器

    詳解spring cloud ouath2中的資源服務(wù)器

    這篇文章主要介紹了spring cloud ouath2中的資源服務(wù)器的相關(guān)知識(shí),本文給大家介紹的非常詳細(xì),對(duì)大家的學(xué)習(xí)或工作具有一定的參考借鑒價(jià)值,需要的朋友可以參考下
    2021-02-02

最新評(píng)論

绥阳县| 瑞丽市| 高青县| 嘉义市| 如皋市| 游戏| 龙胜| 嵊泗县| 铁岭县| 视频| 海晏县| 安达市| 平遥县| 松桃| 水富县| 南乐县| 南皮县| 通海县| 赣榆县| 方城县| 额济纳旗| 琼中| 军事| 简阳市| 三台县| 阿图什市| 安庆市| 夏津县| 达拉特旗| 固始县| 永宁县| 鄂托克前旗| 桦川县| 贡山| 望江县| 满洲里市| 广灵县| 普兰县| 韶山市| 铜梁县| 曲麻莱县|